Ejecución de código remoto en Ping Script de Zabbix

Fecha de publicación 19/08/2024
Importancia
5 - Crítica
Recursos Afectados
  • Versiones 6.4.0 a 6.4.15.
  • Versiones 7.0.0alpha1 a 7.0.0rc2.
Descripción

Zabbix ha publicado una actualización de seguridad para Ping Script, que corrige una vulnerabilidad crítica.

La vulnerabilidad fue reportada por Justonezero quien la reportó en HackerOne.

Solución

Actualizar a las versiones:

  • Versiones 6.4.16rc1.
  • Versiones 7.0.0rc3.
Detalle

Un administrador con permisos restringidos podría explotar la funcionalidad de ejecución de scripts dentro de la sección de "Monitorización de Hosts". La falta de escape por defecto para los parámetros del script permitiría a este usuario ejecutar código arbitrario a través del Ping Script, comprometiendo así la infraestructura.

A esta vulnerabilidad se le ha dado el identificador CVE-2024-22116.