CVE-2021-25297highbajo ataqueCWE-78

CVE-2021-25297

Publicada el · Actualizada el

98Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 57%
de la publicación al arma0 días
Publicada en NVD15 feb
metasploit13 feb
CISA KEV+337d
probabilidad de explotación
57%top 1% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-02-01

Apply updates per vendor instructions.

En resumen

Nagios XI versión 5.7.5 tiene una falla que permite a usuarios autenticados ejecutar comandos peligrosos en el servidor mediante solicitudes especialmente diseñadas. Un atacante con acceso de login puede controlar todo el sistema.

Detalle técnico

Vulnerabilidad de inyección de comandos OS en /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php debido a sanitización insuficiente de entrada de usuarios autenticados. Un atacante autenticado puede inyectar comandos OS arbitrarios a través de una única solicitud HTTP, logrando ejecución remota de código con privilegios del servidor.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Nagios XI version xi-5.7.5 is affected by OS command injection. The vulnerability exists in the file /usr/local/nagiosxi/html/includes/configwizards/switch/switch.inc.php due to improper sanitization of authenticated user-controlled input by a single HTTP request, which can lead to OS command injection on the Nagios XI server.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.