Vulnerabilidad en Zabbix. (CVE-2019-15132)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/08/2019
Última modificación:
12/04/2023
Descripción
Zabbix versiones hasta 4.4.0alpha1, permite la enumeración de usuarios. Con las peticiones de inicio de sesión, es posible enumerar los nombres de usuario de la aplicación en función de la variabilidad de las respuestas del servidor (por ejemplo, los mensajes "Login name or password is incorrect" y "No permissions for system access", o solo bloqueando durante varios segundos). Esto afecta tanto al archivo api_jsonrpc.php como al archivo index.php.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 4.0.26 (incluyendo) | |
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.5 (incluyendo) |
| cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* | 5.2.0 (incluyendo) | 5.2.1 (incluyendo) |
| cpe:2.3:a:zabbix:zabbix:4.4.0:alpha1:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



