
Auto exploitation tool for CVE-2024-24401.
CVE découverte par : Jarod Jaslow (MAWK)
(CONÇU POUR ÊTRE EXÉCUTÉ SUR KALI LINUX)
Nagios a corrigé la version 2024R1.0.1 dans tous les téléchargements récents. Pour déterminer si une cible est vulnérable, assurez-vous qu'elle utilise un ancien téléchargement de 2024R1.0.1.
Le script mis à jour vérifie que le système cible est vulnérable.
IDENTIFIANTS UTILISATEUR NAGIOS OVA : mawk:mawk
TÉLÉCHARGEMENT : https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI Version 2024R1.0.1



Créez un utilisateur avec les permissions minimales.

Exécutez le script Python fourni avec les bons arguments :
python3 MawkiNagiosXIPOC.py <IP cible>


Le script Python ci-joint démontre la vulnérabilité.
Pour atténuer le risque d'injection SQL, il est fortement conseillé d'utiliser des requêtes paramétrées ou des instructions préparées lors des interactions avec les bases de données. Les requêtes paramétrées garantissent que les entrées utilisateur sont traitées comme des données, et non comme du code exécutable, ce qui rend beaucoup plus difficile pour les attaquants d'injecter des instructions SQL malveillantes.
Ce problème est corrigé dans les mises à jour récentes.
CVE :
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
