CVE-2019-12279
Nagios XI 5.6.1 consente SQL injection tramite il parametro username su login.php?forgotpass (ovvero il modulo di reimpostazione della password). NOTA: il...
- Pubblicato
- 22 mag 2019
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 23 mag 2019
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 88,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nagios XI 5.6.1 consente SQL injection tramite il parametro username su login.php?forgotpass (ovvero il modulo di reimpostazione della password). NOTA: il venditore contesta questo problema affermando che non si tratta di una vulnerabilità, perché il problema non sembra essere una SQL injection legittima. Il POC non mostra alcuna injection valida che possa essere eseguita con la variabile fornita e, sebbene il valore di username passato venga effettivamente utilizzato in una query SQL, viene comunque elaborato tramite funzioni di escaping SQL durante la creazione della chiamata. Il venditore ha provato a ricreare il problema senza successo.
Fonti
1JameelNabbo · php · 23 mag 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.