当前位置: 首页 > article >正文

Zabbix SQL注入漏洞CVE-2024-42327修复建议

近期,Zabbix官方修复了Zabbix SQL注入漏洞(CVE-2024-42327)。利用该漏洞,具有API访问权限的用户可越权访问高权限用户敏感信息以及执行恶意SQL语句。目前该漏洞技术细节与PoC已在互联网上公开。

 

一、漏洞情况分析

Zabbix 是一款开源的网络监控和报警系统,用于监视网络设备、服务器和应用程序的性能和可用性。

近日,Zabbix官方修复了Zabbix SQL注入漏洞(CVE-2024-42327),Zabbix的addRelatedObjects函数中的CUser类中存在SQL注入,此函数由 CUser.get 函数调用,具有API访问权限的用户可利用造成越权访问高权限用户敏感信息以及执行恶意SQL语句,以实现权限提升、数据泄露或系统入侵。

 

二、漏洞影响范围

6.0.0 <= Zabbix <= 6.0.31

6.4.0 <= Zabbix <= 6.4.16

Zabbix 7.0.0

 

三、漏洞处置建议

目前官方已有可更新版本,受影响用户升级至最新版本:

Zabbix 6.0.* >= 6.0.32rc1

Zabbix 6.4.* >= 6.4.17rc1

Zabbix >= 7.0.1rc1

官方补丁下载地址:

Download and install Zabbix


http://www.kler.cn/a/533856.html

相关文章:

  • 38. RTC实验
  • Hugging Face 的研究人员正致力于打造 OpenAI 深度研究工具的“开源版
  • 车载软件架构 --- 基于AUTOSAR软件架构的ECU开发流程小白篇
  • 配置@别名路径,把@/ 解析为 src/
  • 智慧园区系统集成解决方案提升管理效率与智能化水平的新探索
  • Chromium132 编译指南 - Android 篇(一):编译前准备
  • Hackmyvm friendly2
  • 使用java调用deepseek,调用大模型,处理问题。ollama
  • Unity3D RVO动态避障技术方案详解
  • 春节娱乐大餐,智能家居互联互通,极空间虚拟机安装小米官方 HA 集成组件
  • excel里面的数据怎样批量地处理,把数据竖排便成横排?
  • 第五天 初步了解ArkTS和ArkUI
  • 拍照对比,X70 PRO与X90 PRO+的细节差异
  • Linux 零拷贝技术
  • C#结合html2canvas生成切割图片并导出到PDF
  • DeepSeek R1技术报告关键解析(9/10):强化学习也不是万能的
  • 2021.3.1的android studio版本就很好用
  • 备考蓝桥杯8——EEPROM读写
  • 深度探索 C 语言操作符:从基础到实战应用
  • 01-两数之和
  • FinDKG: Dynamic Knowledge Graphs...... 基于大语言模型的动态知识图谱论文笔记
  • 2502vim,vim文本对象中文文档
  • ORB-SLAM2源码学习:KeyFrame.cc④: void KeyFrame::UpdateBestCovisibles更新最佳共视
  • HTML-表格,表单标签
  • GitHub Copilot 越狱漏洞
  • VMware Workstation Pro安装了Ubuntu 24.04实现与Windows10之间的复制粘贴