freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

IT监控开源软件Nagios曝13个漏洞,攻击链完整
kirazhou 2021-05-25 10:45:26 367993

Nagios是应用广泛的一种免费开源的IT 监控软件,一般来说,Nagios能够监控几乎所有类型的组件,例如网络协议、操作系统、系统指标、应用程序、服务、Web服务器、网站,中间件等。

根据最新消息,Nagios软件中包含13个漏洞,极有可能被恶意利用,使得攻击者可以劫持基础设施。漏洞涵盖了远程代码执行和特权升级。

完整的漏洞列表

CVE-2020-28903  – Nagios XI中的XSS漏洞,攻击者可以控制融合服务器。

CVE-2020-28905  – Nagios Fusion可实现远程代码执行进行身份验证

CVE-2020-28902  –通过对cmd_subsys.php中的时区参数进行命令注入,将Nagios Fusion特权从apache升级到nagios

CVE-2020-28901  –通过对cmd_subsys.php中component_dir参数的命令注入,将Nagios Fusion特权从apache升级到nagios

CVE-2020-28904  –通过安装恶意组件将Nagios Fusion特权从apache升级到nagios

CVE-2020-28900  – 通过upgrade_to_latest.sh将Nagios Fusion和XI特权从Nagios升级到root

CVE-2020-28907  – 通过upgrade_to_latest.sh将Nagios Fusion特权从apache升级到root并修改了代理配置。

CVE-2020-28906  –通过修改fusion-sys.cfg / xi-sys.cfg,将Nagios Fusion和XI特权从nagios升级到root

CVE-2020-28909  –通过修改可以作为sudo执行的脚本,将Nagios Fusion特权从nagios升级到root

CVE-2020-28908  –通过cmd_subsys.php中的命令注入,将Nagios Fusion特权从apache升级到nagios

CVE-2020-28911  – Nagios Fusion信息泄露:低权限用户可以发现用于对融合服务器进行身份验证的密码

CVE-2020-28648  – Nagios XI认证远程代码执行

CVE-2020-28910  – Nagios XI getprofile.sh特权升级

其中,最严重的漏洞(CVE-2020-28648)作为一个不正确的输入验证漏洞,主要存在于Nagios XI的自动发现组件中,可以被经过身份验证的攻击者用来执行远程代码,该漏洞CVSS评分为8.8,影响到5.7.5之前的版本。一旦攻击者损害了在一个客户站点上的Nagios软件安装,就可以将受污染的数据发送到上游Nagios Fusion服务器,攻击所有其他客户。

攻击链

为了更好地理解危害性,研究人员设计了一个包含漏洞利用的攻击链:

1、使用RCE和特权升级,在受感染客户站点的Nagios XI服务器上获得根级代码执行

2、污染返回到Nagios Fusion的数据从而触发XSS

3、利用触发XSS的会话,使RCE和Priv危害Nagios Fusion服务器

4、获得凭据并利用其余客户站点上的 XI服务器进行攻击1621910698_60ac64aa4891e11929468.png!small?1621910699071

综上所述,Nagios中发现的漏洞具备利用可能及危害性,此类针对开源软件的攻击将对目标组织产生巨大影响。

注:研究人员在2020年10月向Nagios报告了这些漏洞,且该公司在11月这些漏洞进行了处理

参考来源

securityaffairs

# 漏洞 # 开源软件 # Nagios
本文为 kirazhou 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
kirazhou LV.9
认清世界
  • 440 文章数
  • 116 关注者
上海启动2022年网络安全产业创新攻关目录成果征集
2022-07-26
城门失火:Conti勒索软件团伙反遭数据泄露
2021-11-24
澳大利亚或首创全球“最严手段”,情报机构可强制进入企业计算机系统
2021-10-19
文章目录