CVE-2025-34227: podatność na wstrzyknięcie poleceń w Nagios XI
Nagios XI < 2026R1 podatny na wstrzyknięcie poleceń w kreatorach baz danych, umożliwiające wykonanie dowolnych poleceń systemowych.
- CVSS
- 8.6 HIGH
- EPSS
- 97.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nagios xi
Co wiadomo
Nagios XI w wersjach starszych niż 2026R1 jest podatny na uwierzytelnione wstrzyknięcie poleceń w kreatorach baz danych MongoDB, MySQL i Postgres. Atakujący może wstrzyknąć znaki powłoki do argumentów i wykonać dowolne polecenia systemowe jako użytkownik 'nagios'.
Wpływ biznesowy
Ta podatność umożliwia atakującemu z uprawnieniami uwierzytelnionego użytkownika wykonanie dowolnych poleceń na serwerze, co może prowadzić do przejęcia kontroli nad systemem monitoringu. W efekcie może to skutkować zakłóceniem działania infrastruktury IT oraz wyciekiem lub modyfikacją danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od producenta Nagios i ich wdrożenie. W międzyczasie ogranicz dostęp do kreatorów baz danych tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników systemu.