CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-23131

Zabbix SAML SSO — privilege escalation do konta administratora

CVSS 9.1v3.1pub. 2022-01-13upd. 2025-10-30

Podatność w Zabbix Frontend umożliwia nieuwierzytelnionemu atakującemu przejęcie sesji i eskalację uprawnień do poziomu administratora. Błąd dotyczy instancji z włączoną integracją SAML SSO i jest aktywnie wykorzystywany przez atakujących.

Pokaż oryginał (EN)

In the case of instances where the SAML SSO authentication is enabled (non-default), session data can be modified by a malicious actor, because a user login stored in the session was not verified. Malicious unauthenticated actor may exploit this issue to escalate privileges and gain admin access to Zabbix Frontend. To perform the attack, SAML authentication is required to be enabled and the actor has to know the username of Zabbix user (or use the guest account, which is disabled by default).

🤖 Analiza AI
Jak działa

Gdy w Zabbix Frontend włączone jest uwierzytelnianie SAML SSO (konfiguracja niestandardowa, niedomyślna), dane sesji użytkownika nie są odpowiednio weryfikowane po stronie serwera — konkretnie login użytkownika przechowywany w sesji nie podlega sprawdzeniu. Atakujący bez żadnych uprawnień może zmodyfikować dane sesji i podszyć się pod dowolnego użytkownika systemu, w tym administratora. Warunkiem skutecznego ataku jest włączone SAML SSO oraz znajomość nazwy użytkownika Zabbix (alternatywnie: aktywne konto gościa, które domyślnie jest wyłączone).

Skutki

Atakujący może uzyskać pełny dostęp administracyjny do Zabbix Frontend bez znajomości hasła, co prowadzi do całkowitego przejęcia kontroli nad panelem monitoringu, konfiguracji systemu oraz potencjalnie nad monitorowaną infrastrukturą.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.zabbix.com/browse/ZBX-20350). Tymczasowo, jeśli aktualizacja nie jest możliwa, zaleca się wyłączenie uwierzytelniania SAML SSO oraz upewnienie się, że konto gościa jest wyłączone.

Kogo dotyczy

Zabbix Frontend z włączoną integracją SAML SSO — szczegółowe wersje wskazane w referencjach producenta (https://support.zabbix.com/browse/ZBX-20350)

Uwagi

Podatność figuruje w katalogu CISA KEV jako aktywnie exploitowana. Atak nie wymaga żadnych uprawnień ani interakcji użytkownika (PR:N, UI:N), co znacząco obniża próg wejścia dla atakującego. Funkcja SAML SSO nie jest domyślnie włączona, co ogranicza liczbę narażonych instancji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Zabbix

    APP
    Zabbix
    6.0.05.4.0 – 5.4.8

CISA KEV — szczegółyi

Dostawcai
Zabbix
Produkti
Frontend
Data dodania do KEVi
22 lutego 2022
Termin remediation (USA)i
8 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Niezabezpieczone przechowywanie sesji po stronie klienta prowadzące do obejścia uwierzytelniania/przejęcia instancji via Zabbix Frontend ze skonfigurowanym SAML.

tłumaczenie AI
Pokaż oryginał (EN)

Unsafe client-side session storage leading to authentication bypass/instance takeover via Zabbix Frontend with configured SAML.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 8 marca 2022
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2024-42330CRITICAL9.1PL ✓ten sam produkt

Zabbix: niekodowane nagłówki HTTP umożliwiają dostęp do ukrytych właściwości obiektów

CVE-2024-42327CRITICAL9.9PL ✓ten sam produkt

SQL Injection w Zabbix – podatność w klasie CUser umożliwia eskalację uprawnień

CVE-2024-22116CRITICAL9.9PL ✓ten sam produkt

Zabbix: RCE przez brak escapowania parametrów skryptu Ping

CVE-2024-36461CRITICAL9.1PL ✓ten sam produkt

Zabbix: modyfikacja wskaźników pamięci w silniku JavaScript (RCE/DoS)

CVE-2024-22120CRITICAL9.1PL ✓ten sam produkt

Zabbix Server — time-based blind SQL injection przez pole clientip