openITCOCKPIT w wersjach przed 3.7.1 zawiera podatność typu SSRF (Server-Side Request Forgery), która umożliwia atakującemu wykonywanie żądań sieciowych w imieniu serwera. Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
openITCOCKPIT before 3.7.1 allows SSRF, aka RVID 5-445b21.
Podatność SSRF pozwala atakującemu na spreparowanie żądania HTTP, które jest następnie wykonywane przez serwer aplikacji zamiast przez klienta. Serwer może w ten sposób inicjować połączenia do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, takich jak usługi w sieci LAN, interfejsy administracyjne czy usługi chmurowe. Podatność jest dostępna bez uwierzytelnienia (PR:N, UI:N), co czyni ją szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych, wykraść wrażliwe dane oraz potencjalnie przejąć kontrolę nad infrastrukturą wewnętrzną dostępną z poziomu serwera aplikacji.
Należy zaktualizować openITCOCKPIT do wersji 3.7.1 lub nowszej, dostępnej w referencjach producenta pod adresem: https://github.com/it-novum/openITCOCKPIT/releases/tag/openITCOCKPIT-3.7.1
openITCOCKPIT firmy it-novum w wersjach przed 3.7.1
Podatność oznaczona przez producenta identyfikatorem wewnętrznym RVID 5-445b21.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIt Novum Openitcockpit
APPIt-Novum< 3.7.1
Powiązane podatności
Command Injection w terminalu webowym openITCOCKPIT przed wersją 3.7.3
openITCOCKPIT: Hardcodowany klucz API dla połączeń WebSocket
Command Injection w openITCOCKPIT umożliwiający zdalne wykonanie kodu
openITCOCKPIT is an open source monitoring tool built for different monitoring engines. openITCOCKPIT Communit...
openITCOCKPIT is an open source monitoring tool built for different monitoring engines like Nagios, Naemon and...