
Nagios IM 2.6 원격 코드 실행 익스플로잇: CSRF + SQLi + RCE + LPE --> 원격 루트
Nagios IM 2.6 원격 코드 실행 익스플로잇: CSRF + SQLi + RCE + LPE --> 원격 루트
CSRF(교차 사이트 요청 위조)/인증 우회(CVE-2019-9203)를 연결하여 Union 기반 SQL 인젝션(CVE-2019-9204), 원격 코드 실행(RCE)(CVE-2019-9202) 및 로컬 권한 상승(LPE)(CVE-2019-9166)을 악용하여 원격 Nagios XI 서버에서 루트 권한을 얻을 수 있습니다.
피해자는 Nagios XI에 인증된 상태여야 하며, 아는 한 최소 권한만으로도 충분합니다.