Krytyczna luka uwierzytelniania w LibreNMS przed wersją 26.8.0 umożliwiająca obejście REST API
LibreNMS przed 26.8.0 ma krytyczną lukę w REST API umożliwiającą obejście uwierzytelniania i zdalne wykonanie kodu. Zalecana szybka aktualizacja i ograniczenie dostępu.
- CVSS
- 9.2 CRITICAL
- EPSS
- 81.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- librenms
Co wiadomo
W LibreNMS przed wersją 26.8.0 wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania w REST API poprzez wykorzystanie coercji typów MySQL. Atakujący mogą uzyskać dostęp do chronionych punktów końcowych, w tym danych uwierzytelniających urządzeń i funkcji administracyjnych, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stwarza poważne zagrożenie dla bezpieczeństwa infrastruktury monitorowanej przez LibreNMS, umożliwiając nieautoryzowany dostęp do wrażliwych danych i funkcji administracyjnych. Może to skutkować przejęciem kontroli nad systemem, wyciekiem danych oraz potencjalnym zdalnym wykonaniem kodu, co zagraża ciągłości działania i integralności środowiska IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację LibreNMS do wersji 26.8.0 lub nowszej, jeśli jest dostępna. W międzyczasie ogranicz dostęp do REST API tylko do zaufanych sieci oraz monitoruj logi pod kątem podejrzanej aktywności. Przeprowadź przegląd uprawnień użytkowników i weryfikację kopii zapasowych. W razie potrzeby skontaktuj się z zespołem wsparcia DataHouse w celu weryfikacji wersji, zarządzania aktualizacjami oraz ograniczenia ekspozycji sieciowej.