
Exploit d'exécution de code à distance pour Nagios IM 2.6 : CSRF + SQLi + RCE + LPE --> root à distance
Exploit d'exécution de code à distance sur Nagios IM 2.6 : CSRF + SQLi + RCE + LPE --> root distant
En enchaînant une Cross-Site Request Forgery (CSRF) / contournement d'autorisation (CVE-2019-9203), il est possible d'exploiter une injection SQL basée sur UNION (CVE-2019-9204), une exécution de code à distance (RCE) (CVE-2019-9202) et une élévation de privilèges locale (LPE) (CVE-2019-9166), obtenant ainsi les privilèges root sur un serveur Nagios XI distant.
La victime doit être authentifiée dans Nagios XI ; à ma connaissance, les privilèges les plus faibles suffisent.