CVE-2024-22120
SQL-инъекция на основе времени в журнале аудита Zabbix Server
- Опубликовано
- 17 мая 2024 г.
- Обновлено
- 1 авг. 2024 г.
- Назначение CNA
- Zabbix
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Сервер Zabbix может выполнять команды для настроенных скриптов. После выполнения команды в "Audit Log" добавляется запись аудита. Из-за того, что поле "clientip" не очищается, возможна SQL-инъекция в "clientip" и эксплуатация time-based blind SQL-инъекции.
Источники
5- CVE-2024-22120-RCE-with-gopherЭксплойт
Это мой эксплойт для CVE-2024-22120, который включает уязвимость SSRF внутри XXE с Gopher-пейлоадом.
- CVE-2024-22120-RCEЭксплойт
SQL-инъекция на основе времени в журнале аудита сервера Zabbix --> RCE
- CVE-2024-22120-RCE-with-gopherЭксплойт
Эксплойт proof-of-concept для CVE-2024-22120, использующий SQL-инъекцию на основе времени и SSRF на основе gopher для достижения удаленного выполнения кода на уязвимых серверах Zabbix в образовательных целях исследования безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.