← voltar
CVE-2022-23134lowsob ataqueCWE-284

Possible view of the setup pages by unauthenticated users if config file already exists

95Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 3.7epss 85%
da publicação à arma1165 dias
Publicada no NVD13 de jan.
1ª PoC+1165d
CISA KEV+40d
probabilidade de exploração
85%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Não afetado
1 produtoporque o código vulnerável não está presente no produto
red_hat_products
Ação exigida pela CISAprazo federal: 2022-03-08

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso no assistente de instalação (setup.php) do Zabbix Frontend: depois que a instalação inicial termina e o arquivo de configuração já existe, algumas etapas do wizard continuam acessíveis sem autenticação. Um atacante não autenticado pode contornar a verificação de etapa e potencialmente alterar configurações do frontend. O CVSS baixo (3.7) reflete impacto limitado — só integridade, sem confidencialidade nem disponibilidade — mas a falha está no catálogo KEV da CISA por exploração confirmada, geralmente como peça de reconhecimento ou parte de cadeias de ataque contra instâncias Zabbix expostas.

Detalhamento técnico

O setup.php do Zabbix Frontend implementa um wizard multi-etapas (bem-vindo, licença, requisitos, conexão com banco, configuração, resumo) que normalmente só deveria ser acessível durante a instalação inicial ou, depois disso, apenas a super-administradores autenticados. O problema é que a checagem de autorização para avançar etapas não é aplicada de forma consistente: mesmo com o arquivo de configuração já presente (ou seja, instalação concluída), certas etapas do script continuam alcançáveis por qualquer visitante sem sessão válida.

Como é explorada

O vetor é rede (AV:N), sem necessidade de privilégio (PR:N) nem interação de usuário (UI:N), mas a complexidade de ataque é alta (AC:H) — o atacante precisa manipular o estado da etapa do wizard (parâmetros de requisição/sessão) na sequência correta para passar as verificações de step, não é uma requisição única e trivial. Não há indicação nas fontes de que seja necessária configuração não padrão: o requisito real é apenas ter o frontend Zabbix exposto na rede com o setup.php ainda presente após a instalação. O impacto documentado é integridade baixa (I:L): o atacante consegue potencialmente alterar configuração do frontend, não executar código nem ler dados diretamente. A vulnerabilidade foi reportada por Thomas Chauchefoin (SonarSource) junto com outras falhas no mesmo lote (CVE-2022-23132, CVE-2022-23133), sugerindo que fazia parte de uma varredura de segurança mais ampla no frontend Zabbix. A presença no catálogo KEV da CISA confirma exploração ativa observada, e a existência de template Nuclei e PoC pública indica que virou alvo de scanners automatizados assim que divulgada.

Versões

Afetadas
Segundo o rastreador oficial do Zabbix (ZBX-20384): 5.4.0 até 5.4.8, e 6.0.0 até 6.0.0beta1. Distribuições Linux aplicaram o mesmo patch de forma preventiva em ramos mais antigos (ver versions_fixed), o que sugere que o código vulnerável pode ter estado presente antes desse range oficial também.
Corrigidas em
5.4.9rc2 e posteriores na branch 5.4.x; 6.0.0beta2 e 6.0.0 GA na branch 6.0.x. Backports de distribuição: Debian 9 (stretch) em 1:3.0.32+dfsg-0+deb9u2 (DLA-2914-1); Fedora 34 e Fedora 35 em zabbix-5.0.19-1.

Como se proteger

A correção oficial do fornecedor: atualizar para Zabbix 5.4.9rc2 ou posterior (branch 5.4.x) ou 6.0.0beta2/6.0.0 GA ou posterior (branch 6.0.x). Distribuições fizeram backport independente: Debian corrigiu em pacotes derivados da série 3.0.x (Debian 9 stretch LTS, versão 1:3.0.32+dfsg-0+deb9u2) e Fedora na série 5.0.x (5.0.19-1). Isso indica que mantenedores de pacote aplicaram o patch preventivamente em ramos mais antigos do que o range oficialmente listado pelo Zabbix (5.4.0–5.4.8 e 6.0.0–6.0.0beta1) — se você roda uma versão fora desse range oficial mas antiga, verifique se seu pacote de distribuição já recebeu o backport, não assuma que está seguro só porque a versão não aparece na lista do fornecedor.

Como detectar

Procure requisições HTTP (GET/POST) para /setup.php originadas de IPs sem sessão administrativa válida, especialmente depois que a instalação já foi concluída — isso por si só é anômalo, já que o wizard não deveria receber tráfego de produção. A existência de template Nuclei público significa que scanners de massa provavelmente testaram esse endpoint em qualquer Zabbix exposto após a divulgação da CVE em janeiro de 2022; picos de acesso a setup.php nos logs do servidor web nesse período (ou continuamente, dado o histórico KEV) são o sinal mais direto. Não há assinatura de payload específica publicada nas fontes consultadas — a detecção depende de monitorar acesso ao endpoint em si, não de um padrão de string malicioso.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
After the initial setup process, some steps of setup.php file are reachable not only by super-administrators, but by unauthenticated users as well. Malicious actor can pass step checks and potentially change the configuration of Zabbix Frontend.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Produtos afetados
Zabbix · Frontend
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.