
Auto exploitation tool for CVE-2024-24401.
CVE обнаружена: Jarod Jaslow (MAWK)
(ПРЕДНАЗНАЧЕНО ДЛЯ ЗАПУСКА НА KALI LINUX)
Nagios выпустил патч для версии 2024R1.0.1 во всех последних загрузках. Чтобы определить, уязвима ли цель, убедитесь, что используется более старая загрузка 2024R1.0.1.
Обновленный скрипт проверяет, уязвима ли целевая система
УЧЕТНЫЕ ДАННЫЕ ПОЛЬЗОВАТЕЛЯ OVA NAGIOS: mawk:mawk
СКАЧАТЬ: https://1drv.ms/u/s!Aj-SNbxrSxWZh51fp476lHxNHGd6jA?e=AX3mJU

/nagiosxi//config/monitoringwizard.php Nagios XI версии 2024R1.0.1



Создайте пользователя с минимальными правами.

Запустите предоставленный скрипт Python с правильными аргументами:
python3 MawkiNagiosXIPOC.py <target IP>


Прикреплен скрипт Python, демонстрирующий уязвимость
Для снижения риска SQL-инъекций настоятельно рекомендуется использовать параметризованные запросы или подготовленные выражения при взаимодействии с базами данных. Параметризованные запросы гарантируют, что пользовательский ввод обрабатывается как данные, а не как исполняемый код, что значительно усложняет злоумышленникам внедрение вредоносных SQL-запросов.
Это устранено в последних обновлениях
CVE:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=2024-24401
