CVE-2024-22120
समय-आधारित SQL इंजेक्शन Zabbix सर्वर ऑडिट लॉग में
- प्रकाशित
- 17 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- Zabbix
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zabbix सर्वर कॉन्फ़िगर की गई स्क्रिप्ट के लिए कमांड निष्पादन कर सकता है। कमांड निष्पादित होने के बाद, ऑडिट प्रविष्टि "Audit Log" में जोड़ी जाती है। चूँकि "clientip" फ़ील्ड सैनिटाइज़ नहीं की जाती है, इसलिए "clientip" में SQL इंजेक्ट करना और टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन का शोषण करना संभव है।
स्रोत
5- CVE-2024-22120-RCE-with-gopherएक्सप्लॉइट
यह CVE-2024-22120 के लिए मेरा एक्सप्लॉइट है, जिसमें Gopher पेलोड के साथ XXE के अंदर एक SSRF कमजोरी शामिल है।
- CVE-2024-22120-RCEएक्सप्लॉइट
Zabbix सर्वर ऑडिट लॉग में समय-आधारित SQL इंजेक्शन --> RCE
- CVE-2024-22120-RCE-with-gopherएक्सप्लॉइट
CVE-2024-22120 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो समय-आधारित SQL इंजेक्शन और गोफर-आधारित SSRF का लाभ उठाकर शैक्षणिक सुरक्षा अनुसंधान के लिए कमजोर Zabbix सर्वरों पर रिमोट कोड निष्पादन प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।