CVE-2023-22496
Netdata 存在命令注入漏洞
- 已发布
- 2023年1月14日
- 已更新
- 2025年3月10日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 98.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Netdata 是一种用于实时基础设施监控和故障排查的开源方案。攻击者若能建立流式(streaming)连接,即可在目标 Netdata 代理上执行任意命令。当警报触发时,会调用 `health_alarm_execute` 函数。该函数执行不同的检查,然后通过调用 `spawn_enq_cmd` 来将命令加入队列。该命令填充了多个未经过清理的参数,其中之一是警报所针对节点的 `registry_hostname`。通过向 Netdata(父)代理流式传输的 health 数据中提供特制的 `registry_hostname`,攻击者可以借由所触发警报的副作用,在远程主机上执行任意命令。请注意,这些命令将以运行 Netdata 代理的用户身份执行,该用户通常名为 `netdata`。能够运行任意命令可能使攻击者以该用户身份利用系统中的其他漏洞来提升权限。该问题已在以下版本中修复:Netdata agent v1.37(稳定版)和 Netdata agent v1.36.0-409(夜间版)。作为变通方案,流式功能默认未启用。如果您之前启用了此功能,可以将其禁用。限制接收端代理端口仅允许受信任的子连接访问,可能有助于减轻此漏洞的影响。
来源
1CVE-2023-22496 的 PoC: 通过 registry_hostname 实现的 Netdata Agent <1.37 操作系统命令注入
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。