
CVE-2024-24401用の自動エクスプロイトツール。
CVE 発見者: Jarod Jaslow (MAWK)
(KALI LINUX上での実行を想定して設計されています)
Nagiosは、最近のすべてのダウンロードにおいてバージョン2024R1.0.1をパッチ適用済みとしています。対象が脆弱かどうかを判断するには、対象が2024R1.0.1の古いダウンロード版を使用していることを確認してください。
更新されたスクリプトは、対象システムが脆弱であることを確認します。
OVA NAGIOS ユーザー認証情報: mawk:mawk
ダウンロード: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI バージョン 2024R1.0.1



最小限の権限を持つユーザーを作成します。

提供されたPythonスクリプトを正しい引数で実行します:
python3 MawkiNagiosXIPOC.py <target IP>


脆弱性を実証するPythonスクリプトを添付しています。
SQLインジェクションのリスクを軽減するには、データベースとやり取りする際にパラメータ化クエリまたはプリペアドステートメントを使用することを強く推奨します。パラメータ化クエリは、ユーザー入力が実行可能なコードではなくデータとして扱われることを保証するため、攻撃者が悪意のあるSQL文を注入するのははるかに困難になります。
これは最近のアップデートで緩和されています。
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
