آسیب‌پذیری بحرانی در نرم‌افزار نظارت بر شبکه Nagios Xl

آسیب‌پذیری بحرانی در نرم‌افزار نظارت بر شبکه Nagios Xl

تاریخ ایجاد

نرم‌افزار مانیتورینگ شبکه Nagios Xl، چهار آسیب¬پذیری امنیتی مهم را اصلاح کرده است که در برابر افزایش دسترسی و افشای اطلاعات محافظت می‌کند.

جزئیات آسیب‌پذیری
چندین آسیب‌پذیری امنیتی در نرم‌افزار نظارت بر شبکه  Nagios XI افشاء شده است که می‌تواند منجر به افزایش دسترسی و افشای اطلاعات شود.
آسیب‌پذیری با شناسه CVE-2023-40931،  CVE-2023-40933 و  CVE-2023-40934، به کاربران با سطوح مختلف دسترسی اجازه می‌دهد، از طریق SQL Injections به فیلدهای پایگاه داده، دسترسی داشته باشند.
مهاجم می‌تواند دستورات SQL خود را از طریق پارامتر ID، با درخواست به nagionsxi/admin/banner_message-ajaxhelper.php اجرا کند.
داده‌های بدست آمده از این آسیب‌پذیری‌ها، ممکن است برای افزایش دسترسی در محصول و بدست آوردن داده‌های حساس کاربر، مانند هش رمز عبور و توکن¬های API استفاده شود.
آسیب‌پذیری CVE-2023-40932، به یک آسیب‌پذیری برنامه‌نویسی XSS مربوط می‌شود که می‌تواند برای خواندن داده‌های حساس، از جمله رمزهای عبور متن شفاف از صفحه ورود استفاده شود.
اکسپلویت موفقیت‌آمیز سه آسیب‌پذیری تزریق SQL می‌تواند به یک مهاجم تایید هویت نشده اجازه دهد تا دستورات SQL خود را اجرا کند، در صورتی که آسیب‌پذیری XSS می‌تواند برای تزریق جاوا اسکریپت و خواندن و اصلاح داده‌های صفحه اکسپلویت شود.

محصولات تحت تأثیر
چهار آسیب‌پذیری امنیتی که ازCVE-2023-40931  تا CVE-2023-40934  ردیابی شده‌اند، نسخه‌های 5.11.1  و پایین‌تر Nagios Xl را تحت تاثیر قرار می‌دهند.

توصیه‌های امنیتی
ارتقاء به نسخه 5.11.2 این آسیب¬پذیری را برطرف کرده است.

منابع خبر:

[1] https://thehackernews.com/2023/09/critical-security-flaws-exposed-in.html
[2] https://vuldb.com/?id.239985
[3] https://nvd.nist.gov/vuln/detail/CVE-2023-40931