CVE-2023-25826
Удалённое выполнение кода в OpenTSDB
- Опубликовано
- 3 мая 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- SNPS
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Из-за недостаточной проверки параметров, передаваемых в устаревший HTTP API запросов, существует возможность внедрения специально сформированных OS-команд в несколько параметров и выполнения вредоносного кода на хост-системе OpenTSDB. Данная уязвимость существует из-за неполного исправления, внесённого при предыдущем раскрытии этой уязвимости как CVE-2020-35476. Проверка с помощью регулярных выражений, реализованная для ограничения допустимых входных данных в API запросов, работает не так, как задумано, что позволяет специально сформированным командам обходить проверку.
Источники
1- opentsdb_key_cmd_injectionЭксплойт
Эксплойт для OpenTSDB <= 2.4.1, эксплуатирующий инъекцию команд (CVE-2023-36812/CVE-2023-25826), написанный на Fortran.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.