PT-2025-12889 · Icinga+2 · Icinga Director+2
CVE-2025-23203
·
Publicado
2025-03-26
·
Atualizado
2026-01-20
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Icinga Director de 1.0.0 a 1.10.2
Versões do Icinga Director de 1.0.0 a 1.11.2
Descrição
Um problema de segurança foi encontrado no Icinga Director, afetando vários endpoints da API REST. Este problema permite que usuários autenticados com permissão para acessar o Director recuperem informações relacionadas a certos objetos, mesmo que estejam restritos de acessá-los. Os endpoints afetados incluem "icingaweb2/director/service", "icingaweb2/director/notification", "icingaweb2/director/serviceset" e "icingaweb2/director/scheduled-downtime". Além disso, o endpoint
icingaweb2/director/services?host=filteredHostName retorna um código de status 200, indicando a existência de um host, mesmo que o usuário esteja restrito de acessá-lo. Isso poderia resultar em exploração adicional e violações de dados.Recomendações
Para as versões do Icinga Director de 1.0.0 a 1.10.2, atualize para a versão 1.10.3 ou posterior.
Para as versões do Icinga Director de 1.0.0 a 1.11.2, atualize para a versão 1.11.1 ou posterior.
Como solução temporária, considere desativar o módulo Director para usuários que não possuam a função de administrador até que um patch seja aplicado.
Exploit
Correção
Improper Access Control
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Icinga Director