
Exploit di esecuzione remota di codice per Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> root remoto
Exploit di esecuzione remota di codice in Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> root remota
Combinando una Cross-Site Request Forgery (CSRF) / bypass dell'autorizzazione (CVE-2019-9203) è possibile sfruttare una SQL injection di tipo Union (CVE-2019-9204), una Remote Code Execution (RCE) (CVE-2019-9202) e una Local Privilege Escalation (LPE) (CVE-2019-9166), ottenendo privilegi di root su un server Nagios XI remoto.
La vittima deve essere autenticata in Nagios XI; per quanto ne so, bastano i privilegi più bassi.