کشف آسیب‌پذیری در سیستم نظارت شبکه LibreNMS

کشف آسیب‌پذیری در سیستم نظارت شبکه LibreNMS

تاریخ ایجاد

LibreNMS یک سیستم Open Source جهت نظارت و مانیتورینگ شبکه مبتنی بر PHP/MySQL/SNMP می‌باشد. دو آسیب‌پذیری با شناسه‌های CVE-2024-32461 و CVE-2024-32479 و شدت بالا(7.1) برای این سیستم کشف و شناسایی شده است.

  •  آسیب‌پذیری با شناسه CVE-2024-32479 به دلیل پاکسازی نامناسب مولفه "Service"، باعث می‌شود مهاجم با بهره‌برداری از آن قادر به اجرای حمله stored Cross-site Scripting باشد.

بر اساس بردار حمله این آسیب‌پذیری‌ CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H ، بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N) و نیازمند پیش‌زمینه‌ بوده و به‌راحتی قابل تکرار نیست و  به شرایط خاصی  نیاز  است(AC:H)، برای انجام حمله به حساب کاربری با سطح دسترسی کم نیاز است (PR:L) و به تعامل کاربر نیاز دارند (UI:R)، بهره‌برداری از آسیب‌پذیری‌ مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و هر سه ضلع امنیت با شدت بالایی تحت تأثیر قرار می‌گیرند (C:H/I:H/A:H).

  • آسیب‌پذیری با شناسه CVE-2024-32461 به دلیل پیکربندی نادرست مولفه POST /search/search=packages  سیستم را تهدید خواهد کرد. مهاجم با دسترسی ساده می‌تواند دستورات SQL را از طریق package parameter اجرا و تمامی اطلاعات موجود در پایگاه‌ داده را استخراج کند.

بر اساس بردار حمله این آسیب‌پذیری‌  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N بهره‌برداری از آن‌ از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N) و نیازمند پیش‌زمینه‌ نبوده و به‌راحتی قابل تکرار است و  به شرایط خاصی  نیاز  نیست(AC: L)، برای انجام حمله به حساب کاربری با سطح دسترسی کم نیاز است (PR:L) و به تعامل کاربر نیاز ندارند (UL:N)، بهره‌برداری از آسیب‌پذیری‌های مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و یک ضلع از سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرد (C:H/I:L/A:N).

 محصولات تحت تأثیر
نسخه‌های قبل از 24.4.0 سیستم LibreNMS تحت تأثیر نقص‌های امنیتی مذکور قرار دارند.

توصیه‌های امنیتی
جهت رفع این آسیب‌پذیری‌ها به کاربران توصیه می‌شود LibreNMS را به نسخه 24.4.0 به‌روزرسانی کنند.

منابع خبر:


[1] https://nvd.nist.gov/vuln/detail/CVE-2024-32479
[2]https://nvd.nist.gov/vuln/detail/CVE-2024-32461