Vulnerabilidad en Zabbix (CVE-2024-45699)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/04/2025
Última modificación:
03/11/2025
Descripción
El endpoint /zabbix.php?action=export.valuemaps presenta una vulnerabilidad de Cross-Site Scripting a través del parámetro backurl. Esto se debe a la reflexión de datos proporcionados por el usuario sin el escape HTML ni la codificación de salida adecuados. Como resultado, se puede inyectar un payload de JavaScript en el endpoint mencionado, lo que provoca su ejecución en el contexto del navegador de la víctima.
Impacto
Puntuación base 4.0
7.50
Gravedad 4.0
ALTA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 6.0.0 (incluyendo) | 6.0.37 (excluyendo) |
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 6.4.0 (incluyendo) | 6.4.21 (excluyendo) |
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.0.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



