
CVE-2021-40905 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो CheckMK Management Web Console में क्राफ्टेड .mkp एक्सटेंशन पैकेज के माध्यम से रिमोट कोड एक्ज़ीक्यूशन भेद्यता है।
एप्लिकेशन: CheckMK प्रबंधन वेब कंसोल
सॉफ़्टवेयर संशोधन: 2.0.0p17 से कम या इसके बराबर
हमले का प्रकार: RCE
समाधान: TBD या [https://exchange.checkmk.com/] पर साझा किए गए MKPs की CheckMk द्वारा मैन्युअल रूप से समीक्षा की जाती है और वे दुर्भावनापूर्ण कोड या संदिग्ध इम्पोर्ट आदि की तलाश करते हैं।
सारांश: CheckMk Enterprise Edition (संस्करण 1.5.0 से 2.0.0p17) का वेब प्रबंधन कंसोल ".mkp" फ़ाइलों (जो एक्सटेंशन पैकेज हैं) के अपलोड को ठीक से सैनिटाइज़ नहीं करता है, जिससे रिमोट कोड निष्पादन संभव हो जाता है। सफल शोषण के लिए वेब प्रबंधन इंटरफ़ेस तक पहुंच आवश्यक है, या तो मान्य क्रेडेंशियल के साथ या व्यवस्थापक भूमिका वाले उपयोगकर्ता के हाईजैक किए गए सत्र के साथ।
तकनीकी विवरण: CVE-2021-40905 देखें
समयरेखा:
संदर्भ: