PT-2021-6529 · Icinga+1 · Icinga Web 2+1
Nilmerg
·
Publicado
2021-07-12
·
Atualizado
2021-07-15
·
CVE-2021-32747
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Icinga Web 2, versões 2.0.0 a 2.8.2
Descrição
Existe uma vulnerabilidade no Icinga Web 2 em que variáveis personalizadas ficam expostas a usuários não autorizados. Variáveis personalizadas são chaves e valores definidos pelo usuário em objetos de configuração no Icinga 2, comumente usados para fazer referência a segredos em outras configurações. O Icinga Web 2 exibe essas variáveis personalizadas para usuários conectados com acesso aos referidos hosts ou serviços. Regras de proteção e listas negras podem ser configuradas para proteger os segredos, mas elas não surtem efeito quando as variáveis personalizadas são acessadas por meio de um parâmetro de URL não documentado. Esse parâmetro permite que as variáveis personalizadas sejam exibidas tal como estão no resultado, mesmo ao exportar para JSON ou CSV.
Recomendações
Para as versões 2.0.0 a 2.8.2, atualize para a versão 2.9.0, 2.8.3 ou 2.7.5 para resolver o problema.
Como solução alternativa temporária, configure uma restrição para ocultar hosts e serviços com a variável personalizada em questão.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Icinga Web 2