PT-2024-6880 · Centreon · Centreon

CVE-2024-39842

·

Publicado

2024-06-21

·

Atualizado

2024-11-06

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Centreon versão 24.04.2
Descrição
Uma vulnerabilidade de injeção de SQL no Centreon permite que um invasor remoto com privilégios elevados execute comandos SQL arbitrários por meio de entradas de alterações em massa de usuários. Essa vulnerabilidade está relacionada à falta de proteção da estrutura da consulta SQL, permitindo que um invasor eleve seus privilégios e execute código arbitrário usando uma consulta SQL especialmente criada.
Recomendações
Para a versão 24.04.2 do Centreon, no momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como solução temporária, considere restringir o acesso às funções updateContactServiceCommands MC, updateAccessGroupLinks e updateContactHostCommands MC até que um patch esteja disponível. Evite usar entradas de alterações em massa de usuários nos pontos de extremidade da API afetados até que o problema seja resolvido.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08103
CVE-2024-39842
ZDI-24-1322
ZDI-24-1458
ZDI-24-1460

Produtos afetados

Centreon