PT-2022-11333 · Unknown · Checkmk Enterprise Edition

CVE-2021-40905

·

Publicado

2022-03-25

·

Atualizado

2026-07-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
CheckMK Enterprise Edition, versões 1.5.0 a 2.0.0p9
Descrição
O console de gerenciamento web do CheckMK Enterprise Edition não sanitiza adequadamente o upload de arquivos “.mkp” — que são pacotes de extensão —, possibilitando a execução remota de código. A exploração bem-sucedida requer acesso à interface de gerenciamento web, seja com credenciais válidas ou com uma sessão sequestrada de um usuário com função de administrador. O fornecedor afirma que esse é o comportamento pretendido, já que os administradores devem ser capazes de executar código dessa maneira.
Recomendações
Para as versões 1.5.0 a 2.0.0p9, considere restringir o acesso à interface de gerenciamento web para minimizar o risco de exploração e garantir que apenas usuários autorizados com funções de administrador tenham acesso à interface. Além disso, como solução alternativa temporária, considere implementar validação e sanitização rigorosas dos arquivos “.mkp” enviados para impedir a execução de código malicioso. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-40905

Produtos afetados

Checkmk Enterprise Edition