
Strumento di sfruttamento automatico per CVE-2024-24401.
CVE scoperta da: Jarod Jaslow (MAWK)
(PROGETTATO PER L'ESECUZIONE SU KALI LINUX)
Nagios ha corretto la versione 2024R1.0.1 in tutti i download recenti. Per determinare se un target è vulnerabile, assicurarsi che stia utilizzando un download precedente della 2024R1.0.1.
Lo script aggiornato verifica che il sistema target sia vulnerabile.
CREDENZIALI UTENTE NAGIOS OVA: mawk:mawk
DOWNLOAD: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI versione 2024R1.0.1




Eseguire lo script Python fornito con gli argomenti corretti:
python3 MawkiNagiosXIPOC.py <target IP>


È allegato lo script Python che dimostra la vulnerabilità
Per mitigare il rischio di SQL injection, è fortemente consigliato utilizzare query parametrizzate o prepared statement quando si interagisce con i database. Le query parametrizzate garantiscono che l'input dell'utente venga trattato come dati, non come codice eseguibile, rendendo molto più difficile per gli attaccanti iniettare statement SQL dannosi.
Questo è stato mitigato negli aggiornamenti recenti
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
