CVE-2024-49369
Icinga 2 presenta una bypass della validazione dei certificati TLS per le connessioni JSON-RPC e HTTP API
- Pubblicato
- 12 nov 2024
- Aggiornato
- 3 nov 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
Icinga 2 presenta una bypass della validazione dei certificati TLS per le connessioni JSON-RPC e HTTP API
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Icinga è un sistema di monitoraggio che verifica la disponibilità delle risorse di rete, notifica gli utenti in caso di interruzioni e genera dati sulle prestazioni per la reportistica. La validazione dei certificati TLS in tutte le versioni di Icinga 2 a partire dalla 2.4.0 era difettosa, consentendo a un attaccante di impersonare sia i nodi del cluster fidati sia qualsiasi utente API che utilizza certificati client TLS per l'autenticazione (oggetti ApiUser con l'attributo client_cn impostato). Questa vulnerabilità è stata corretta in v2.14.3, v2.13.10, v2.12.11 e v2.11.12.
Strumento di exploit per CVE-2024-49369 in Icinga, che consente scansione di sottoreti, takeover dell'agente tramite impersonificazione JSON-RPC, esecuzione arbitraria di comandi e reverse shell.
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.