Zabbix Server Audit Log SQL注入导致RCE
漏洞描述 Zabbix 是开源的网络监控工具,用于监控网络服务、服务器和网络设备的性能和可用性。 受影响版本中,由于 audit.c 中的 zbx_auditlog_global_script 函数中未对用户可控的 clientip 进行过滤从而存在SQL注入漏洞,具有登录权限的攻击者可通过 Host->SCRIPTS 执行包含 payload 的脚本,脚本执行后将日志添加至 Audit Log 时进行时间盲注,窃取数据库敏感敏感信息进而提权至管理员,或在目标服务器上远程执行任意代码。 漏洞名称 Zabbix Server Audit Log SQL注入导致RCE 漏洞类型 SQL注入 发现时间 2024-05-20 漏洞影响广度 - MPS编号 MPS-ytof-ah8v CVE编号 CVE-2024-22120 CNVD编号 - 影响范围 zabbix@(-∞, 6.0.28rc1) zabbix@[6.4.0, 6.4.13rc1) zabbix@[7.0.0alpha1, 7.0.0beta2) 修复方案 将组件 zabbix 升级至 6.0.28rc1 及以上版本 将组...