应用程序: CheckMK 管理 Web 控制台
软件版本: 小于或等于 2.0.0p17
攻击类型: RCE
解决方案: 待定,或 CheckMk 会手动审查在 [https://exchange.checkmk.com/] 上共享的 MKP,检查是否存在恶意代码或可疑导入等。
摘要: CheckMk 企业版(版本 1.5.0 至 2.0.0p17)的 Web 管理控制台未正确过滤“.mkp”文件(即扩展包)的上传,从而可能导致远程代码执行。成功利用此漏洞需要访问 Web 管理界面,要么拥有有效凭据,要么劫持具有管理员角色的用户的会话。
技术描述: 参见 CVE-2021-40905
时间线:
参考: