CVE-2024-49369
Icinga 2 में JSON-RPC और HTTP API कनेक्शन के लिए TLS प्रमाणपत्र सत्यापन बाईपास है
- प्रकाशित
- 12 नव॰ 2024
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Icinga एक निगरानी प्रणाली है जो नेटवर्क संसाधनों की उपलब्धता की जाँच करती है, उपयोगकर्ताओं को आउटेज की सूचना देती है, और रिपोर्टिंग के लिए प्रदर्शन डेटा उत्पन्न करती है। 2.4.0 से शुरू होने वाले सभी Icinga 2 संस्करणों में TLS प्रमाणपत्र सत्यापन दोषपूर्ण था, जिससे एक हमलावर विश्वसनीय क्लस्टर नोड्स के साथ-साथ किसी भी API उपयोगकर्ता का प्रतिरूपण कर सकता था जो प्रमाणीकरण के लिए TLS क्लाइंट प्रमाणपत्रों का उपयोग करते हैं (client_cn विशेषता सेट वाले ApiUser ऑब्जेक्ट)। यह भेद्यता v2.14.3, v2.13.10, v2.12.11, और v2.11.12 में ठीक कर दी गई है।
स्रोत
1- CVE-2024-49369एक्सप्लॉइट
CVE-2024-49369 के लिए Icinga में शोषण उपकरण, जो सबनेट स्कैनिंग, JSON-RPC प्रतिरूपण के माध्यम से एजेंट अधिग्रहण, मनमाना कमांड निष्पादन, और रिवर्स शेल को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।