PT-2025-14462 · Zabbix+3 · Zabbix+3
CVE-2024-45699
·
Publicado
2025-04-01
·
Atualizado
2025-10-08
CVSS v2.0
7.6
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Zabbix (versões afetadas não especificadas)
Descrição
O endpoint "/zabbix.php?action=export.valuemaps" apresenta uma vulnerabilidade de Cross-Site Scripting através do parâmetro
backurl. Isso é causado pela reflexão de dados fornecidos pelo usuário sem o devido escape de HTML ou codificação de saída, permitindo que um payload JavaScript seja injetado no endpoint e executado no contexto do navegador da vítima.Recomendações
Como solução temporária, considere restringir o acesso ao endpoint "/zabbix.php?action=export.valuemaps" até que um patch esteja disponível.
Evite utilizar o parâmetro
backurl no endpoint da API afetado até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Red Os
Zabbix