Новости компьютерной безопасности:

  Latest News

Zabbix SQL Injection Vulnerability Let Attackers Gain Complete Control Of Instances

С сайта: Vulnerability(cybersecuritynews.com)

Zabbix SQL Injection Vulnerability Let Attackers Gain Complete Control Of Instances

Author: Tushar Subhra Dutta

A critical security flaw has been discovered in Zabbix, the popular open-source monitoring solution, potentially allowing attackers to gain full control over affected instances.

The vulnerability, identified as CVE-2024-42327, affects multiple versions of Zabbix and has been assigned a CVSS score of 9.9, indicating its severe nature.

The SQL injection vulnerability exists in the CUser class within the Zabbix frontend, specifically in the addRelatedObjects function.

This function is called by the CUser.get function, which is accessible to any user with API access.

What makes this vulnerability particularly concerning is that it can be exploited by non-admin user accounts with the default User role or any role that provides API access.

Security researcher Mark Rakoczi discovered and reported the vulnerability through the HackerOne bug bounty platform. The flaw affects Zabbix versions 6.0.0 to 6.0.31, 6.4.0 to 6.4.16, and 7.0.0.

Technical Analysis
Successful exploitation of this vulnerability could lead to severe consequences, including:-

  • Unauthorized access to the Zabbix database
  • Exfiltration of sensitive information
  • Modification or deletion of critical monitoring data
  • Execution of arbitrary commands on the database server
  • Privilege escalation within the Zabbix system

The high CVSS score reflects the potential for significant damage to an organization’s monitoring infrastructure and data confidentiality.

As of November 28, 2024, Zabbix has not yet released a patch to address this vulnerability. However, the company has acknowledged the issue and is working on a fix.

Zabbix users are advised to monitor the official Zabbix security advisories and update channels for patch information as it becomes available.

In the meantime, security experts recommend implementing several mitigation strategies:-

  • Review and restrict API access permissions
  • Implement additional access controls and monitoring for the Zabbix frontend
  • Use Web Application Firewall (WAF) rules to detect and block potential SQL injection attempts
  • Regularly audit user roles and permissions
  • Implement network segmentation to limit the exposure of the Zabbix server
  • Monitor database and application logs for suspicious activities

Given the critical nature of this vulnerability, organizations using Zabbix are urged to prioritize this issue for immediate attention and remediation once a patch becomes available.

The potential for attackers to gain complete control over Zabbix instances underscores the importance of prompt action to protect monitoring infrastructure and sensitive data.

As the situation develops, Zabbix users should stay vigilant and follow the official Zabbix communication channels for updates and further guidance on addressing this significant security risk.



#Cyber_Security_News #Vulnerability #cyber_security_news #vulnerability

Оригинальная версия на сайте: Zabbix SQL Injection Vulnerability Let Attackers Gain Complete Control Of Instances
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.