CVE-2024-42327
user.get API में SQL injection
- प्रकाशित
- 27 नव॰ 2024
- अद्यतन
- 4 दिस॰ 2024
- सीएनए असाइन करना
- Zabbix
- साक्ष्य देखे गए
- 16 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Zabbix फ्रंटेंड पर डिफ़ॉल्ट User भूमिका, या API पहुँच देने वाली किसी अन्य भूमिका वाला एक गैर-व्यवस्थापक उपयोगकर्ता खाता, इस भेद्यता का शोषण कर सकता है। CUser क्लास के addRelatedObjects फ़ंक्शन में एक SQLi मौजूद है; यह फ़ंक्शन CUser.get फ़ंक्शन द्वारा कॉल किया जाता है, जो API पहुँच रखने वाले हर उपयोगकर्ता के लिए उपलब्ध है।
स्रोत
11- Zabbix-CVE-2024-42327-SQL-Injection-RCEएक्सप्लॉइट
ज़ैबिक्स SQL इंजेक्शन (CVE-2024-42327) का शोषण करके एडमिन सत्र निकालता है और API के माध्यम से कमांड निष्पादित करता है, जिससे रिवर्स शेल प्राप्त होता है।
CVE-2024-42327 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Zabbix फ्रंटएंड API में एक SQL इंजेक्शन भेद्यता है, जो गैर-एडमिन उपयोगकर्ताओं को user.get विधि के माध्यम से मनमाना SQL क्वेरी निष्पादित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।