Time Based SQL Injection in Zabbix Server Audit Log
97Vexday Risk Score
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
ssvc Actcvss 9.1epss 77%
de la publicación al arma3 días
Publicada en NVD17 may
1ª PoC+3d
VulnCheck+306d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
síVulnCheck
8 exploit(s) público(s)
Zabbix server can perform command execution for configured scripts. After command is executed, audit entry is added to "Audit Log". Due to "clientip" field is not sanitized, it is possible to injection SQL into "clientip" and exploit time based blind SQL injection.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Productos afectados
Zabbix · ZabbixPoCs públicas encontradas — 8
githubgithub.com/W01fh4cker/CVE-2024-22120-RCE★ 140githubgithub.com/isPique/CVE-2024-22120-RCE-with-gopher★ 3githubgithub.com/g4nkd/CVE-2024-22120-RCE-with-gopher★ 3githubgithub.com/darkbytehunter/CVE-2024-22120-RCE-with-gopher★ 1vulncheckvulncheck.com/xdb/443fa66d8c40no verificadovulncheckvulncheck.com/xdb/01906d16fb19no verificadovulncheckvulncheck.com/xdb/64c958db1eb4no verificadovulncheckvulncheck.com/xdb/2bda0949f6d2no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://support.zabbix.com/browse/ZBX-24505