
CVE-2024-24401용 자동 익스플로잇 도구.
CVE 발견자: Jarod Jaslow (MAWK)
(KALI LINUX에서 실행하도록 설계됨)
Nagios는 최근 모든 다운로드에서 버전 2024R1.0.1을 패치했습니다. 대상이 취약한지 확인하려면 해당 대상이 이전 버전의 2024R1.0.1을 사용하고 있는지 확인하세요.
업데이트된 스크립트는 대상 시스템이 취약한지 확인합니다.
OVA NAGIOS 사용자 자격 증명: mawk:mawk
다운로드: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI 버전 2024R1.0.1



최소 권한을 가진 사용자를 생성합니다.

제공된 Python 스크립트를 올바른 인수와 함께 실행합니다:
python3 MawkiNagiosXIPOC.py <target IP>


취약점을 입증하는 Python 스크립트가 첨부되어 있습니다.
SQL 인젝션 위험을 완화하려면 데이터베이스와 상호 작용할 때 매개변수화된 쿼리(parameterized queries) 또는 준비된 명령문(prepared statements)을 사용하는 것이 강력히 권장됩니다. 매개변수화된 쿼리는 사용자 입력을 실행 가능한 코드가 아닌 데이터로 취급하므로 공격자가 악성 SQL 문을 주입하기가 훨씬 어려워집니다.
최근 업데이트에서 이 문제가 완화되었습니다.
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
