Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zabbix (CVE-2024-45699)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/04/2025
Última modificación:
03/11/2025

Descripción

El endpoint /zabbix.php?action=export.valuemaps presenta una vulnerabilidad de Cross-Site Scripting a través del parámetro backurl. Esto se debe a la reflexión de datos proporcionados por el usuario sin el escape HTML ni la codificación de salida adecuados. Como resultado, se puede inyectar un payload de JavaScript en el endpoint mencionado, lo que provoca su ejecución en el contexto del navegador de la víctima.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.37 (excluyendo)
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 6.4.0 (incluyendo) 6.4.21 (excluyendo)
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.7 (excluyendo)