Nagios XI において RSS 機能の実装不備と sudo 権限の設定不備を悪用して遠隔から管理者権限で任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.04.19(金)

Nagios XI において RSS 機能の実装不備と sudo 権限の設定不備を悪用して遠隔から管理者権限で任意のコードが実行可能となる脆弱性(Scan Tech Report)

Nagios XI に、遠隔から管理者権限での任意のコード実行につながる、複数の脆弱性が公開されています。

脆弱性と脅威 エクスプロイト
Nagios XI
Nagios XI 全 1 枚 拡大写真
◆概要

ネットワーク監視ソフトウェアである Nagios XI に、遠隔から管理者権限で任意のコードが実行可能となる脆弱性が公開されています。攻撃者により脆弱性を悪用されてしまった場合は、ホストの全権限を奪われてしまう可能性があります。ソフトウェアのアップデートなどにより対策してください。

◆分析者コメント

ソフトウェアの性質上、インターネット上に公開されている可能性が低いソフトウェアであると考えられますが、意図せず外部に公開されていた場合や、攻撃者が内部ネットワークへの侵入に成功してしまった場合は、当該脆弱性を悪用して管理者権限でホストに侵入されてしまう可能性があります。ソフトウェアのアップデートによる対策と合わせて、アクセス制御を見直すことを推奨します。

◆深刻度(CVSS)

○CVE-2018-15708
[概要]
Snoopy 1.0 における遠隔コード実行の脆弱性
[CVSS v3]
9.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2018-15708&vector=AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

○CVE-2018-15710
[概要]
Autodiscover_new.php における認証済みユーザの権限昇格の脆弱性
[CVSS v3]
7.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2018-15710&vector=AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

◆影響を受けるソフトウェア

Nagios XI のバージョン 5.5.7 未満

◆解説

Nagios XI に、遠隔から管理者権限での任意のコード実行につながる、複数の脆弱性が公開されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  3. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  6. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  7. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  8. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  9. セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

    セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

  10. OpenSSLにサービス運用妨害(DoS)の脆弱性

    OpenSSLにサービス運用妨害(DoS)の脆弱性

ランキングをもっと見る