CVE-2022-23131
असुरक्षित क्लाइंट-साइड सत्र भंडारण जो कॉन्फ़िगर किए गए SAML के साथ Zabbix फ्रंटएंड के माध्यम से प्रमाणीकरण बाईपास/इंस्टेंस टेकओवर की ओर ले जाता है
- प्रकाशित
- 13 जन॰ 2022
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- Zabbix
- साक्ष्य देखे गए
- 22 फ़र॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
ऐसे उदाहरणों में जहां SAML SSO प्रमाणीकरण सक्षम है (गैर-डिफ़ॉल्ट), सत्र डेटा को एक दुर्भावनापूर्ण अभिनेता द्वारा संशोधित किया जा सकता है, क्योंकि सत्र में संग्रहीत उपयोगकर्ता लॉगिन सत्यापित नहीं किया गया था। दुर्भावनापूर्ण अप्रमाणित अभिनेता विशेषाधिकारों को बढ़ाने और Zabbix फ्रंटेंड तक व्यवस्थापक पहुंच प्राप्त करने के लिए इस समस्या का फायदा उठा सकता है। हमला करने के लिए, SAML प्रमाणीकरण सक्षम होना आवश्यक है और अभिनेता को Zabbix उपयोगकर्ता का उपयोगकर्ता नाम जानना होगा (या अतिथि खाते का उपयोग करना होगा, जो डिफ़ॉल्ट रूप से अक्षम है)।
स्रोत
20- CVE-2022-23131एक्सप्लॉइट
Zabbix SAML SSO प्रमाणीकरण बाईपास (CVE-2022-23131) का शोषण करता है और कमजोर Zabbix इंस्टेंस खोजने के लिए FOFA क्वेरी शामिल करता है।
- CVE-2022-23131एक्सप्लॉइट
Zabbix फ्रंटएंड प्रमाणीकरण बायपास भेद्यता
- CVE-2022-23131एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।