
Auto exploitation tool for CVE-2024-24401.
CVE Descoberto por: Jarod Jaslow (MAWK)
(PROJETADO PARA SER EXECUTADO NO KALI LINUX)
A Nagios corrigiu a versão 2024R1.0.1 em todos os downloads recentes. Para determinar se um alvo é vulnerável, certifique-se de que estão usando um download mais antigo da 2024R1.0.1.
O script atualizado verifica se o sistema alvo é vulnerável
CREDENCIAIS DO USUÁRIO NAGIOS OVA: mawk:mawk
DOWNLOAD: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI Versão 2024R1.0.1



Crie um usuário com permissões mínimas.

Execute o script Python fornecido com os argumentos corretos:
python3 MawkiNagiosXIPOC.py <target IP>


Anexado está o script Python demonstrando a vulnerabilidade
Para mitigar o risco de injeção SQL, é fortemente recomendado usar consultas parametrizadas ou prepared statements ao interagir com bancos de dados. Consultas parametrizadas garantem que a entrada do usuário seja tratada como dados, não como código executável, tornando muito mais difícil para atacantes injetarem instruções SQL maliciosas.
Isso foi mitigado em atualizações recentes
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
