PT-2021-6529 · Icinga+1 · Icinga Web 2+1

Nilmerg

·

Publicado

2021-07-12

·

Atualizado

2021-07-15

·

CVE-2021-32747

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Icinga Web 2, versões 2.0.0 a 2.8.2
Descrição
Existe uma vulnerabilidade no Icinga Web 2 em que variáveis personalizadas ficam expostas a usuários não autorizados. Variáveis personalizadas são chaves e valores definidos pelo usuário em objetos de configuração no Icinga 2, comumente usados para fazer referência a segredos em outras configurações. O Icinga Web 2 exibe essas variáveis personalizadas para usuários conectados com acesso aos referidos hosts ou serviços. Regras de proteção e listas negras podem ser configuradas para proteger os segredos, mas elas não surtem efeito quando as variáveis personalizadas são acessadas por meio de um parâmetro de URL não documentado. Esse parâmetro permite que as variáveis personalizadas sejam exibidas tal como estão no resultado, mesmo ao exportar para JSON ou CSV.
Recomendações
Para as versões 2.0.0 a 2.8.2, atualize para a versão 2.9.0, 2.8.3 ou 2.7.5 para resolver o problema.
Como solução alternativa temporária, configure uma restrição para ocultar hosts e serviços com a variável personalizada em questão.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01789
CVE-2021-32747
GHSA-2XV9-886Q-P7XX

Produtos afetados

Debian
Icinga Web 2