CVE-2023-22496
Netdata にコマンドインジェクションの脆弱性
- 公開済み
- 2023/01/14
- 更新済み
- 2025/03/10
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Netdata は、リアルタイムのインフラストラクチャ監視およびトラブルシューティングのためのオープンソースオプションです。ストリーミング接続を確立できる攻撃者は、対象の Netdata エージェント上で任意のコマンドを実行できます。アラートがトリガーされると、`health_alarm_execute` 関数が呼び出されます。この関数はさまざまなチェックを実行し、その後 `spawn_enq_cmd` を呼び出してコマンドをキューに追加します。このコマンドには、サニタイズされていない複数の引数が設定されます。そのうちの1つは、アラートが発生したノードの `registry_hostname` です。Netdata(親)エージェントにストリーミングされるヘルスデータの一部として特別に細工された `registry_hostname` を提供することにより、攻撃者は発生したアラートの副作用としてリモートホスト上で任意のコマンドを実行できます。コマンドは Netdata エージェントを実行しているユーザーとして実行されることに注意してください。このユーザーは通常 `netdata` という名前です。任意のコマンドを実行できる能力により、攻撃者はそのユーザーとしてシステム内の他の脆弱性を悪用して権限を昇格させる可能性があります。この問題は、Netdata agent v1.37 (stable) および Netdata agent v1.36.0-409 (nightly) で修正されています。回避策として、ストリーミングはデフォルトでは有効になっていません。以前にこれを有効にした場合は、無効にすることができます。受信側エージェントのポートへのアクセスを信頼できる子接続に制限することで、この脆弱性の影響を軽減できる可能性があります。
ソース
1CVE-2023-22496のPoC: Netdata Agent <1.37におけるregistry_hostname経由のOSコマンドインジェクション
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。