
Outil d'exploitation automatique pour CVE-2024-24401
Rapport de vulnérabilité CVE découverte
(CONÇU POUR ÊTRE EXÉCUTÉ SUR KALI LINUX)
Remarques Nagios a corrigé la version 2024R1.0.1 dans tous les téléchargements récents. Pour déterminer si une cible est vulnérable, assurez-vous qu'elle utilise un téléchargement plus ancien de 2024R1.0.1.
Le script mis à jour vérifie que le système cible est vulnérable
Détails de la vulnérabilité : Point de terminaison : /nagiosxi//config/monitoringwizard.php Nagios XI Version 2024R1.0.1 Type de vulnérabilité : Injection SQL authentifiée Résultat de l'exploitation : Création de compte admin et exécution de code à distance complète Preuve de concept : Le script Python ci-joint démontre la vulnérabilité
Recommandation : Pour atténuer le risque d'injection SQL, il est fortement conseillé d'utiliser des requêtes paramétrées ou des instructions préparées lors de l'interaction avec les bases de données. Les requêtes paramétrées garantissent que les entrées utilisateur sont traitées comme des données, et non comme du code exécutable, ce qui rend beaucoup plus difficile pour les attaquants d'injecter des instructions SQL malveillantes.