کشف آسیب‌پذیری بحرانی‌ در Zabbix

کشف آسیب‌پذیری بحرانی‌ در Zabbix

تاریخ ایجاد

آسیب‌پذیری با شناسه‌ CVE-2023-32725 و شدت بحرانی 9.6 در Zabbix کشف شد که امکان نشت کوکی zbx_session هنگام استفاده از یک گزارش زمان‌بندی شده (scheduled reports) که شامل dashboard با URL widget است، را برای مهاجم فراهم می‌آورد. وب‌سایتی که در URL widget  پیکربندی شده است، هنگام آزمایش یا اجرای گزارش‌های زمان‌بندی‌شده، یک کوکی نشست دریافت می‌کند. مهاجم از کوکی نشست دریافتی می‌تواند برای دسترسی به صفحه اصلی به‌عنوان کاربر خاص استفاده کند. هر URL را می‌توان در URL widget توسط کاربر Zabbix پیکربندی کرد. کوکی نشست Zabbix ممکن است برای دارنده وب‌سایت نمایان شود. مهاجم می‌تواند با استفاده از این کوکی وانمود کند که کاربر Zabbix است که گزارش را ایجاد کرده است. گزارش‌های زمان‌بندی‌شده برای انواع کاربرهای با سطح دسترسی Admin و Super Admin در دسترس قرار دارند.

محصولات تحت تأثیر
این آسیب‌پذیری محصول  Zabbix نسخه‌های 6.0.0 تا 6.0.21، 6.4.0 تا 6.4.6 و 7.0.0alpha1 تا 7.0.0alpha3 را تحت تأثیر قرار می‌دهد. 

توصیه‌های امنیتی
توصیه می‌شود کاربران در اسرع وقت نسبت به ارتقاء Zabbix  به نسخه‌های 6.0.22rc1، 6.0.22rc1  و 7.0.0alpha4 اقدام نمایید. همچنین فقط URLهای قابل اعتماد در URL widget پیکربندی شوند.

منبع خبر:

 

https://support.zabbix.com/browse/ZBX-23854