
CVE-2024-24401用の自動エクスプロイトツール
脆弱性レポート CVE発見
(KALI LINUX上での実行を想定)
注意事項 Nagiosは最近のすべてのダウンロードにおいてバージョン2024R1.0.1をパッチ適用済みです。対象が脆弱かどうかを判断するには、2024R1.0.1より古いダウンロードを使用していることを確認してください。
更新されたスクリプトは、対象システムが脆弱であることを確認します。
脆弱性の詳細: エンドポイント: /nagiosxi//config/monitoringwizard.php Nagios XI バージョン 2024R1.0.1 脆弱性の種類: 認証済みSQLインジェクション 悪用結果: 管理者アカウントの作成と完全なリモートコード実行 概念実証(PoC): 脆弱性を示すPythonスクリプトを添付しています。
推奨事項: SQLインジェクションのリスクを軽減するには、データベースと対話する際にパラメータ化クエリまたはプリペアドステートメントを使用することを強く推奨します。パラメータ化クエリは、ユーザー入力を実行可能なコードではなくデータとして扱うため、攻撃者が悪意のあるSQL文を注入することがはるかに困難になります。