← volver
CVE-2022-23134lowbajo ataqueCWE-284

Possible view of the setup pages by unauthenticated users if config file already exists

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 3.7epss 85%
de la publicación al arma1165 días
Publicada en NVD13 ene
1ª PoC+1165d
CISA KEV+40d
probabilidad de explotación
85%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2022-03-08

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso no assistente de instalação (setup.php) do Zabbix Frontend: depois que a instalação inicial termina e o arquivo de configuração já existe, algumas etapas do wizard continuam acessíveis sem autenticação. Um atacante não autenticado pode contornar a verificação de etapa e potencialmente alterar configurações do frontend. O CVSS baixo (3.7) reflete impacto limitado — só integridade, sem confidencialidade nem disponibilidade — mas a falha está no catálogo KEV da CISA por exploração confirmada, geralmente como peça de reconhecimento ou parte de cadeias de ataque contra instâncias Zabbix expostas.

Detalle técnico

O setup.php do Zabbix Frontend implementa um wizard multi-etapas (bem-vindo, licença, requisitos, conexão com banco, configuração, resumo) que normalmente só deveria ser acessível durante a instalação inicial ou, depois disso, apenas a super-administradores autenticados. O problema é que a checagem de autorização para avançar etapas não é aplicada de forma consistente: mesmo com o arquivo de configuração já presente (ou seja, instalação concluída), certas etapas do script continuam alcançáveis por qualquer visitante sem sessão válida.

Cómo se explota

O vetor é rede (AV:N), sem necessidade de privilégio (PR:N) nem interação de usuário (UI:N), mas a complexidade de ataque é alta (AC:H) — o atacante precisa manipular o estado da etapa do wizard (parâmetros de requisição/sessão) na sequência correta para passar as verificações de step, não é uma requisição única e trivial. Não há indicação nas fontes de que seja necessária configuração não padrão: o requisito real é apenas ter o frontend Zabbix exposto na rede com o setup.php ainda presente após a instalação. O impacto documentado é integridade baixa (I:L): o atacante consegue potencialmente alterar configuração do frontend, não executar código nem ler dados diretamente. A vulnerabilidade foi reportada por Thomas Chauchefoin (SonarSource) junto com outras falhas no mesmo lote (CVE-2022-23132, CVE-2022-23133), sugerindo que fazia parte de uma varredura de segurança mais ampla no frontend Zabbix. A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de template Nuclei e PoC pública indica que virou alvo de scanners automatizados assim que divulgada.

Versiones

Afectadas
Segundo o rastreador oficial do Zabbix (ZBX-20384): 5.4.0 até 5.4.8, e 6.0.0 até 6.0.0beta1. Distribuições Linux aplicaram o mesmo patch de forma preventiva em ramos mais antigos (ver versions_fixed), o que sugere que o código vulnerável pode ter estado presente antes desse range oficial também.
Corregidas en
5.4.9rc2 e posteriores na branch 5.4.x; 6.0.0beta2 e 6.0.0 GA na branch 6.0.x. Backports de distribuição: Debian 9 (stretch) em 1:3.0.32+dfsg-0+deb9u2 (DLA-2914-1); Fedora 34 e Fedora 35 em zabbix-5.0.19-1.

Cómo protegerse

A correção oficial do fornecedor: atualizar para Zabbix 5.4.9rc2 ou posterior (branch 5.4.x) ou 6.0.0beta2/6.0.0 GA ou posterior (branch 6.0.x). Distribuições fizeram backport independente: Debian corrigiu em pacotes derivados da série 3.0.x (Debian 9 stretch LTS, versão 1:3.0.32+dfsg-0+deb9u2) e Fedora na série 5.0.x (5.0.19-1). Isso indica que mantenedores de pacote aplicaram o patch preventivamente em ramos mais antigos do que o range oficialmente listado pelo Zabbix (5.4.0–5.4.8 e 6.0.0–6.0.0beta1) — se você roda uma versão fora desse range oficial mas antiga, verifique se seu pacote de distribuição já recebeu o backport, não assuma que está seguro só porque a versão não aparece na lista do fornecedor.

Cómo detectar

Procure requisições HTTP (GET/POST) para /setup.php originadas de IPs sem sessão administrativa válida, especialmente depois que a instalação já foi concluída — isso por si só é anômalo, já que o wizard não deveria receber tráfego de produção. A existência de template Nuclei público significa que scanners de massa provavelmente testaram esse endpoint em qualquer Zabbix exposto após a divulgação da CVE em janeiro de 2022; picos de acesso a setup.php nos logs do servidor web nesse período (ou continuamente, dado o histórico KEV) são o sinal mais direto. Não há assinatura de payload específica publicada nas fontes consultadas — a detecção depende de monitorar acesso ao endpoint em si, não de um padrão de string malicioso.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
After the initial setup process, some steps of setup.php file are reachable not only by super-administrators, but by unauthenticated users as well. Malicious actor can pass step checks and potentially change the configuration of Zabbix Frontend.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Productos afectados
Zabbix · Frontend
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.