PT-2025-47192 · Nagios · Nagios Log Server
CVE-2025-34323
·
Publicado
2025-11-17
·
Atualizado
2025-11-27
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Nagios Log Server anteriores à 2026R1.0.1
Descrição
Versões do Nagios Log Server anteriores à 2026R1.0.1 estão suscetíveis à elevação de privilégios local. Isso ocorre devido à combinação de uma configuração incorreta do sudo e diretórios de aplicação com permissão de escrita para o grupo. O usuário
www-data faz parte do grupo nagios, que possui acesso de escrita a /usr/local/nagioslogserver/scripts. Vários scripts dentro deste diretório são propriedade de root e podem ser executados via sudo sem senha. Um atacante local com privilégios de www-data pode substituir scripts propriedade de root por scripts maliciosos e depois executá-los usando sudo, resultando em execução arbitrária de código com privilégios de root e comprometimento total do sistema.Recomendações
Atualize o Nagios Log Server para a versão 2026R1.0.1 ou posterior.
Exploit
Correção
LPE
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nagios Log Server