成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

IT監控開源軟件Nagios曝13個漏洞,攻擊鏈完整

安全 漏洞
Nagios是應用廣泛的一種免費開源的IT 監控軟件,一般來說,Nagios能夠監控幾乎所有類型的組件,例如網絡協議、操作系統、系統指標、應用程序、服務、Web服務器、網站,中間件等。

根據最新消息,Nagios軟件中包含13個漏洞,極有可能被惡意利用,使得攻擊者可以劫持基礎設施。漏洞涵蓋了遠程代碼執行和特權升級。

[[401552]]

完整的漏洞列表

CVE-2020-28903 – Nagios XI中的XSS漏洞,攻擊者可以控制融合服務器。

CVE-2020-28905 – Nagios Fusion可實現遠程代碼執行進行身份驗證

CVE-2020-28902 –通過對cmd_subsys.php中的時區參數進行命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28901 –通過對cmd_subsys.php中component_dir參數的命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28904 –通過安裝惡意組件將Nagios Fusion特權從apache升級到nagios

CVE-2020-28900 – 通過upgrade_to_latest.sh將Nagios Fusion和XI特權從Nagios升級到root

CVE-2020-28907 – 通過upgrade_to_latest.sh將Nagios Fusion特權從apache升級到root并修改了代理配置。

CVE-2020-28906 –通過修改fusion-sys.cfg / xi-sys.cfg,將Nagios Fusion和XI特權從nagios升級到root

CVE-2020-28909 –通過修改可以作為sudo執行的腳本,將Nagios Fusion特權從nagios升級到root

CVE-2020-28908 –通過cmd_subsys.php中的命令注入,將Nagios Fusion特權從apache升級到nagios

CVE-2020-28911 – Nagios Fusion信息泄露:低權限用戶可以發現用于對融合服務器進行身份驗證的密碼

CVE-2020-28648 – Nagios XI認證遠程代碼執行

CVE-2020-28910 – Nagios XI getprofile.sh特權升級

其中,最嚴重的漏洞(CVE-2020-28648)作為一個不正確的輸入驗證漏洞,主要存在于Nagios XI的自動發現組件中,可以被經過身份驗證的攻擊者用來執行遠程代碼,該漏洞CVSS評分為8.8,影響到5.7.5之前的版本。一旦攻擊者損害了在一個客戶站點上的Nagios軟件安裝,就可以將受污染的數據發送到上游Nagios Fusion服務器,攻擊所有其他客戶。

攻擊鏈

為了更好地理解危害性,研究人員設計了一個包含漏洞利用的攻擊鏈:

  • 使用RCE和特權升級,在受感染客戶站點的Nagios XI服務器上獲得根級代碼執行
  • 污染返回到Nagios Fusion的數據從而觸發XSS
  • 利用觸發XSS的會話,使RCE和Priv危害Nagios Fusion服務器
  • 獲得憑據并利用其余客戶站點上的 XI服務器進行攻擊
1621910698_60ac64aa4891e11929468.png!small?1621910699071

綜上所述,Nagios中發現的漏洞具備利用可能及危害性,此類針對開源軟件的攻擊將對目標組織產生巨大影響。

注:研究人員在2020年10月向Nagios報告了這些漏洞,且該公司在11月對這些漏洞進行了處理。

參考來源:securityaffairs

【責任編輯:趙寧寧 TEL:(010)68476606】

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2023-09-21 22:34:56

2012-02-22 22:21:15

nagios開源

2025-02-12 14:27:59

2021-05-28 11:03:14

網絡監控Nagios漏洞

2025-05-29 08:42:28

2017-02-08 14:20:00

2023-12-12 20:52:22

2025-02-19 10:47:18

2015-03-12 11:35:48

開源軟件Xen安全漏洞

2015-03-12 09:08:58

Xen云服務暫停開源

2011-04-14 14:08:17

2011-12-20 09:03:05

2021-07-28 22:41:43

開源軟件漏洞攻擊

2011-03-21 13:10:15

Nagios監控

2011-03-28 16:23:23

nagios開源監控

2025-03-06 16:38:19

2015-06-18 10:19:11

2011-03-28 16:37:38

2021-07-14 17:17:45

0day漏洞惡意代碼

2014-08-05 09:39:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 羞羞视频网页 | 97伦理最新伦理 | 国产精品一区二区免费看 | 成人一区二区三区 | 99视频免费 | 国产一区二区久久 | 久久不卡 | 成人免费视频 | 一级片在线免费看 | 精品中文字幕在线观看 | 精品一区免费 | yiren22 亚洲综合 | 成人免费观看男女羞羞视频 | 综合国产第二页 | 免费看a | 成人免费在线小视频 | 国产高清在线精品 | 久草免费在线视频 | 欧美黄 片免费观看 | 国产特级毛片 | 亚洲自拍一区在线观看 | 欧美成视频在线观看 | av入口| 国产高清一区二区 | 亚洲视频一区在线观看 | 久久久女女女女999久久 | 亚洲国产精品99久久久久久久久 | 免费的黄色片子 | 免费一级淫片aaa片毛片a级 | 天天影视亚洲综合网 | 国产一区二区三区免费观看视频 | 亚洲高清一区二区三区 | 久久久成人精品 | 久久久久久久久蜜桃 | 日韩成人在线观看 | 天天夜天天操 | 色久电影 | 成人片免费看 | 91精品国模一区二区三区 | 国产精品免费一区二区三区四区 | 特一级毛片 |