
CVE-2024-24401 के लिए स्वचालित शोषण उपकरण
भेद्यता रिपोर्ट CVE खोजा गया
(KALI LINUX पर चलाने के लिए डिज़ाइन किया गया)
नोट्स Nagios ने सभी हालिया डाउनलोडों में संस्करण 2024R1.0.1 को पैच कर दिया है। यह निर्धारित करने के लिए कि कोई लक्ष्य भेद्य है या नहीं, सुनिश्चित करें कि वे 2024R1.0.1 के पुराने डाउनलोड का उपयोग कर रहे हैं।
अद्यतन स्क्रिप्ट यह सुनिश्चित करने के लिए जाँच करती है कि लक्ष्य प्रणाली भेद्य है
भेद्यता विवरण: एंडपॉइंट: /nagiosxi//config/monitoringwizard.php Nagios XI संस्करण 2024R1.0.1 भेद्यता प्रकार: प्रमाणित SQL इंजेक्शन शोषण परिणाम: व्यवस्थापक खाता निर्माण और पूर्ण दूरस्थ कोड निष्पादन अवधारणा का प्रमाण: भेद्यता प्रदर्शित करने वाली Python स्क्रिप्ट संलग्न है
अनुशंसा: SQL इंजेक्शन के जोखिम को कम करने के लिए, डेटाबेस के साथ इंटरैक्ट करते समय पैरामीटरयुक्त क्वेरी या तैयार स्टेटमेंट का उपयोग करने की दृढ़ता से सलाह दी जाती है। पैरामीटरयुक्त क्वेरी यह सुनिश्चित करती हैं कि उपयोगकर्ता इनपुट को डेटा के रूप में माना जाए, न कि निष्पादन योग्य कोड के रूप में, जिससे हमलावरों के लिए दुर्भावनापूर्ण SQL स्टेटमेंट इंजेक्ट करना अधिक कठिन हो जाता है।