Разкрити критични недостатъци на Nagios XI

В софтуера за мрежово наблюдение Nagios XI са разкрити множество пропуски в сигурността, които могат да доведат до увеличаване на привилегиите и разкриване на информация.

Четирите уязвимости в сигурността, проследени от CVE-2023-40931 до CVE-2023-40934, засягат версии 5.11.1 и по-ниски на Nagios XI. След отговорното им разкриване на 4 август 2023 г., те са закърпени на 11 септември 2023 г., с пускането на версия 5.11.2.

„Три от тези уязвимости (CVE-2023-40931, CVE-2023-40933 и CVE-2023-40934) позволяват на потребители с различни нива на привилегии да получат достъп до полета на базата данни чрез SQL Injections“, заяви изследователят от Outpost24 Астрид Теденбрант.

„Данните, получени от тези уязвимости, могат да бъдат използвани за по-нататъшно увеличаване на привилегиите в продукта и за получаване на чувствителни потребителски данни, като например хешове на пароли и API токени.“

От друга страна, CVE-2023-40932 се отнася до дефект в XSS (cross-site scripting) в компонента Custom Logo, който може да се използва за четене на чувствителни данни, включително пароли с ясен текст от страницата за вход.

Списъкът с недостатъците е описан по-долу –

  • CVE-2023-40931 – SQL инжекция в крайната точка за потвърждаване на банери
  • CVE-2023-40932 – пресичане на сайтове в компонента Custom Logo
  • CVE-2023-40933 – SQL инжекция в настройките на банера за обявяване
  • CVE-2023-40934 – SQL Injection в Host/Service Escalation в Core Configuration Manager (CCM)

Успешното използване на трите уязвимости за инжектиране на SQL може да позволи на автентифициран нападател да изпълнява произволни SQL команди, докато грешката XSS може да бъде използвана за инжектиране на произволен JavaScript и четене и промяна на данни на страницата.

Това не е първият случай, в който се откриват проблеми със сигурността в Nagios XI. През 2021 г. Skylight Cyber и Claroty откриха цели две дузини недостатъци, с които може да се злоупотреби за превземане на инфраструктурата и постигане на отдалечено изпълнение на код.

The Hacker News

Подобни

Уязвимост в ISC BIND позволява дистанционен DoS
25.01.2026
container-ship-6631117_640
Проблем с последната версия на Outlook за iOS
24.01.2026
outlook_icon_closeup_3x_4x
Pwn2Own Automotive 2026 - над $1 млн. награди и 76 zero-day уязвимости
24.01.2026
Pwn2Own
Curl прекратява програмата си за награди поради flood от AI-slop
24.01.2026
pig-3566831_640
Критична уязвимост в SmarterMail
24.01.2026
vulnerable
Pwn2Own Automotive 2026 - Ден 2
23.01.2026
japan_tokyo

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
ClickFix кампания атакува хотели и туристически компании в България и ЕС
6.01.2026
Blue_screen_of_death-Maurice_Savage-Alamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.