
CVE-2024-24401용 자동 악용 도구
취약점 보고서 CVE 발견됨
(KALI LINUX에서 실행하도록 설계됨)
참고 사항 Nagios는 최근 모든 다운로드에서 버전 2024R1.0.1을 패치했습니다. 대상이 취약한지 확인하려면 이전 버전의 2024R1.0.1 다운로드를 사용하고 있는지 확인하십시오.
업데이트된 스크립트는 대상 시스템이 취약한지 확인합니다.
취약점 세부 정보: 엔드포인트: /nagiosxi//config/monitoringwizard.php Nagios XI 버전 2024R1.0.1 취약점 유형: 인증된 SQL 인젝션 악용 결과: 관리자 계정 생성 및 완전한 원격 코드 실행 개념 증명: 취약점을 증명하는 Python 스크립트가 첨부되어 있습니다.
권장 사항: SQL 인젝션 위험을 완화하려면 데이터베이스와 상호 작용할 때 매개변수화된 쿼리 또는 준비된 명령문을 사용하는 것이 강력히 권장됩니다. 매개변수화된 쿼리는 사용자 입력을 실행 가능한 코드가 아닌 데이터로 처리하므로 공격자가 악성 SQL 문을 주입하기 훨씬 어렵게 만듭니다.