PT-2025-41175 · Unknown · Nagios Log Server+1

Skraft9

·

Publicado

2025-04-02

·

Atualizado

2025-12-11

·

CVE-2025-44824

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Nagios Log Server anteriores à 2024R1.3.2
Descrição Versões do Nagios Log Server anteriores à 2024R1.3.2 permitem que usuários autenticados com acesso de somente leitura à API parem o serviço Elasticsearch. Isso é realizado enviando uma solicitação ao endpoint da API /nagioslogserver/index.php/api/system/stop com o parâmetro subsystem definido como elasticsearch. Apesar da resposta da API indicar uma falha ao parar o serviço ("message": "Could not stop elasticsearch"), o serviço Elasticsearch é parado.
Recomendações Atualize o Nagios Log Server para a versão 2024R1.3.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Improper Access Control

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15966
CVE-2025-44824

Produtos afetados

Elasticsearch
Nagios Log Server