CVE-2024-22120
SQL Injection basata sul tempo nel log di audit del server Zabbix
- Pubblicato
- 17 mag 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- Zabbix
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il server Zabbix può eseguire comandi per gli script configurati. Dopo l'esecuzione del comando, una voce di audit viene aggiunta al "Audit Log". Poiché il campo "clientip" non viene sanificato, è possibile iniettare SQL in "clientip" e sfruttare una SQL injection blind basata sul tempo.
Fonti
5Questo è il mio exploit per CVE-2024-22120, che coinvolge una vulnerabilità SSRF all'interno di un XXE con un payload Gopher.
- CVE-2024-22120-RCEExploit
SQL Injection Basata sul Tempo nel Log di Audit del Server Zabbix --> RCE
Proof-of-concept exploit per CVE-2024-22120 che sfrutta l'SQL injection basata sul tempo e la SSRF basata su gopher per ottenere l'esecuzione remota di codice su server Zabbix vulnerabili, a scopo di ricerca sulla sicurezza educativa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.