CISA 已知被利用漏洞列表中,新增兩個 Zabbix 漏洞
Security Affairs 資訊網站披露,美國網絡安全基礎設施和安全局(CISA) 在其已知被利用漏洞目錄中,新增了兩個 Zabbix 漏洞。據悉,漏洞會影響 Zabbix 基礎設施監控工具。
漏洞詳情如下表:
根據具有約束力的操作指令(BOD) 22-01要求:為了降低已知被利用漏洞的重大風險 ,FCEB 機構必須在截止日期前(3.8),解決已經被利用的漏洞,以避免網絡攻擊。另外,網絡安全專家建議各組織盡快審查,并積極解決其基礎設施中的漏洞。
值得一提的是,CISA 命令所有聯邦民事行政部門機構 (FCEB) 在2022 年 3 月 8 日之前,解決這兩個Zabbix 漏洞。
漏洞分析
- 第一個漏洞:跟蹤為 CVE-2022-23131 (CVSS 評分:9.8),攻擊者可以通過配置 SAML 的 Zabbix 前端實現身份驗證繞過、接管。
- 第二個漏洞:跟蹤為 CVE-2022-23134 (CVSS 評分:5.3),攻擊者可以利用它順利通過步驟檢查并可能更改 Zabbix 前端的配置。
這兩個漏洞是由 SonarSource 研究員 Thomas Chauchefoin 披露,受影響的Zabbix Web 版本主要包括: 5.4.8、5.0.18 和 4.0.36。
Zabbix 漏洞時間表:
參考文章:
https://securityaffairs.co/wordpress/128374/hacking/cisa-zabbix-flaws.html