PT-2020-10382 · Artica · Pandora Fms
Askar
·
Publicado
2020-01-09
·
Atualizado
2020-01-24
·
CVE-2019-20224
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Pandora FMS anteriores à 7.0 NG 742
Descrição
A vulnerabilidade permite que usuários remotos autenticados executem comandos arbitrários do sistema operacional por meio de metacaracteres de shell no parâmetro
ip src em uma solicitação “index.php?operation/netflow/nf live view”. Isso se deve a um problema na função netflow get stats no arquivo functions netflow.php.Recomendações
Para versões anteriores à 7.0 NG 742, atualize para o Pandora FMS 7.0 NG 742 para resolver o problema. Como solução temporária, considere restringir o acesso à função
netflow get stats em functions netflow.php para minimizar o risco de exploração. Evite usar o parâmetro ip src no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pandora Fms