提交需求
*
*

*
*
*
立即提交
點擊”立即提交”,表明我理(lǐ)解并同意 《美創科(kē)技(jì )隐私條款》

logo

    産(chǎn)品與服務(wù)
    解決方案
    技(jì )術支持
    合作(zuò)發展
    關于美創

    申請試用(yòng)
      漏洞通告|高危!CVE-2024-22120 zabbix sql注入漏洞
      發布時間:2024-05-21 閱讀次數: 1906 次

      漏洞描述

      zabbix是一個基于Web界面的開源網絡監控和管理(lǐ)解決方案,主要用(yòng)于監控網絡設備、服務(wù)器和應用(yòng)程序的運行狀态。zabbix服務(wù)器在命令執行後,會在”審計日志(zhì)”中(zhōng)添加審計記錄。由于”clientip”字段未經過過濾,可(kě)能(néng)能(néng)夠通過”clientip”字段進行時間盲注攻擊。

      漏洞危險等級

      高危

      影響版本

      6.0.0 - 6.0.27

      6.4.0 - 6.4.12

      7.0.0alpha1 - 7.0.0beta1 



      漏洞複現

      本次漏洞複現環境zabbix 6.0.20通過VM虛拟機搭建:

      https://cdn.zabbix.com/zabbix/appliances/stable/6.0/6.0.20/zabbix_appliance-6.0.20-vmx.tar.gz

      圖片


      漏洞POC鏈接如下

      https://support.zabbix.com/secure/attachment/236280/zabbix_server_time_based_blind_sqli.py

      圖片


      漏洞功複現如下:

      圖片


      修複建議

      将zabbix版本升級至不存在漏洞的版本



      免費試用(yòng)
      服務(wù)熱線(xiàn)

      馬上咨詢

      400-811-3777

      回到頂部