
Эксплойт удаленного выполнения кода Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> удаленный root
Эксплойт удаленного выполнения кода Nagios IM 2.6: CSRF + SQLi + RCE + LPE --> удаленный root
Объединяя Cross-Site Request Forgery (CSRF) / обход авторизации (CVE-2019-9203), можно использовать Union-based SQL injection (CVE-2019-9204), Remote Code Execution (RCE) (CVE-2019-9202) и Local Privilege Escalation (LPE) (CVE-2019-9166), получая привилегии root на удаленном сервере Nagios XI.
Жертва должна быть аутентифицирована в Nagios XI, насколько мне известно, достаточно минимальных привилегий.