CVE-2023-22496
Netdata vulnerável a injeção de comandos
- Publicado
- 14 de jan. de 2023
- Atualizado
- 10 de mar. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Netdata é uma opção de código aberto para monitoramento e solução de problemas de infraestrutura em tempo real. Um atacante com a capacidade de estabelecer uma conexão de streaming pode executar comandos arbitrários no agente Netdata alvo. Quando um alerta é acionado, a função `health_alarm_execute` é chamada. Esta função realiza diferentes verificações e, em seguida, enfileira um comando chamando `spawn_enq_cmd`. Este comando é preenchido com vários argumentos que não são sanitizados. Um deles é o `registry_hostname` do nó para o qual o alerta é gerado. Ao fornecer um `registry_hostname` especialmente criado como parte dos dados de saúde que são transmitidos para um agente Netdata (pai), um atacante pode executar comandos arbitrários no host remoto como efeito colateral do alerta gerado. Observe que os comandos são executados como o usuário que executa o Agente Netdata. Esse usuário geralmente é chamado `netdata`. A capacidade de executar comandos arbitrários pode permitir que um atacante eleve privilégios ao explorar outras vulnerabilidades no sistema, como esse usuário. O problema foi corrigido em: Netdata agent v1.37 (estável) e Netdata agent v1.36.0-409 (nightly). Como solução alternativa, o streaming não é habilitado por padrão. Se você habilitou isso anteriormente, ele pode ser desabilitado. Limitar o acesso à porta no Agente receptor a conexões filhas confiáveis pode mitigar o impacto dessa vulnerabilidade.
Fontes
1PoC para CVE-2023-22496: Injeção de Comando no SO no Netdata Agent <1.37 via registry_hostname
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.