Nagios?XI远程下令执行误差危害通告

宣布时间 2020-01-03

误差编号和级别


CVE编号:CVE-2019-20197,危险级别:高危,CVSS分值:官方未评定


影响版本


Nagios XI 5.6.9 版本


误差概述


Nagios XI是美国Nagios公司的一套IT基础设施监控解决计划 。该计划支持对应用、服务、操作系统等举行监控和预警 。

Nagios XI 5.6.9版本中保存清静误差 。攻击者可通过向schedulereport.php文件发送带有shell元字符的‘id’参数使用该误差执行恣意的操作系统下令 。


误差验证


POC: https://code610.blogspot.com/2019/12/postauth-rce-in-latest-nagiosxi.html 。


修复建议


现在厂商暂未宣布修复步伐解决此清静问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决步伐:https://www.nagios.org/ 。


参考链接


http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201912-1534