
Эксплойт PoC для CVE-2019-17382 - обход аутентификации в Zabbix
Критическая уязвимость, обнаруженная в Zabbix до версии 4.4. Проблема существует в файле zabbix.php при обращении к действию dashboard.view с параметром dashboardid=1. Она позволяет злоумышленникам обойти страницу входа, предоставляя несанкционированный доступ к функции создания панелей управления. В результате атакующий может создавать Панели управления, Отчёты, Экраны или Карты без необходимости указывать действительные учётные данные (Имя пользователя/Пароль), фактически действуя анонимно.
Используя эту уязвимость, можно создавать несанкционированные элементы (Панель управления/Отчёт/Экран/Карту), все из которых остаются доступными не только атакующему, но и другим пользователям и администраторам системы.
Уязвимость можно идентифицировать, обратившись к файлу zabbix.php со следующими параметрами:
/zabbix.php?action=dashboard.view&dashboardid=1
1. Откройте интерфейс Zabbix.
2. Напрямую перейдите по адресу /zabbix.php?action=dashboard.view&dashboardid=1 в веб-браузере.
3. Наблюдайте возможность создать Панель управления, Отчёт, Экран или Карту без действительных учётных данных для входа.
Настоятельно рекомендуется обновить Zabbix до исправленной версии выше 4.4, чтобы устранить эту уязвимость. Кроме того, ограничьте доступ к затронутой конечной точке и рассмотрите возможность внедрения более строгих средств контроля аутентификации для предотвращения несанкционированного доступа.
Этот PoC предназначен только для образовательных целей! Вы несёте ответственность за свои действия.