PT-2025-12889 · Icinga+2 · Icinga Director+2

CVE-2025-23203

·

Publicado

2025-03-26

·

Atualizado

2026-01-20

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Icinga Director de 1.0.0 a 1.10.2 Versões do Icinga Director de 1.0.0 a 1.11.2
Descrição Um problema de segurança foi encontrado no Icinga Director, afetando vários endpoints da API REST. Este problema permite que usuários autenticados com permissão para acessar o Director recuperem informações relacionadas a certos objetos, mesmo que estejam restritos de acessá-los. Os endpoints afetados incluem "icingaweb2/director/service", "icingaweb2/director/notification", "icingaweb2/director/serviceset" e "icingaweb2/director/scheduled-downtime". Além disso, o endpoint icingaweb2/director/services?host=filteredHostName retorna um código de status 200, indicando a existência de um host, mesmo que o usuário esteja restrito de acessá-lo. Isso poderia resultar em exploração adicional e violações de dados.
Recomendações Para as versões do Icinga Director de 1.0.0 a 1.10.2, atualize para a versão 1.10.3 ou posterior. Para as versões do Icinga Director de 1.0.0 a 1.11.2, atualize para a versão 1.11.1 ou posterior. Como solução temporária, considere desativar o módulo Director para usuários que não possuam a função de administrador até que um patch seja aplicado.

Exploit

Correção

Improper Access Control

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-10629
CVE-2025-23203
GHSA-3233-GGC5-M3QG

Produtos afetados

Alt Linux
Debian
Icinga Director