Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Thruk (CVE-2024-39915)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/07/2024
Última modificación:
16/07/2024

Descripción

Thruk es una interfaz web de monitoreo multibackend para Naemon, Nagios, Icinga y Shinken que utiliza la API Livestatus. Este RCE autenticado en Thruk permite a los usuarios autorizados con acceso a la red inyectar comandos arbitrarios a través del parámetro URL durante la generación de informes PDF. La aplicación web Thruk no procesa correctamente el parámetro de URL al generar un informe en PDF. Un atacante autorizado con acceso a la funcionalidad de informes podría inyectar comandos arbitrarios que se ejecutarían cuando se llame al script /script/html2pdf.sh. La vulnerabilidad puede ser explotada por un usuario autorizado con acceso a la red. Este problema se solucionó en la versión 3.16. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.