
Эксплойт для удаленного выполнения кода в CheckMK Raw Edition 1.5.0–1.5.0p25 через неправильно настроенное встроенное приложение Dokuwiki, допускающее внедрение PHP-кода.
Приложение: Консоль управления CheckMK
Версия ПО: С 1.5.0 по 1.5.0p25
Тип атаки: RCE
Решение: Обновитесь до версии 1.6 или выше.
Краткое описание: Веб-консоль управления CheckMk Raw Edition (версии с 1.5.0 по 1.5.0p25) допускает неправильную конфигурацию веб-приложения Dokuwiki (установленного по умолчанию), что позволяет встраивать PHP-код. В результате достигается удаленное выполнение кода. Для успешной эксплуатации требуется доступ к веб-интерфейсу управления, либо с действительными учетными данными, либо с перехваченной сессией пользователя с ролью администратора.
Техническое описание: См. CVE-2021-40904
Хронология:
Ссылки:
PoC для checkmk версии 1.5.0p25 Raw Edition
RCE Dokuwiki