Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zabbix. (CVE-2019-15132)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/08/2019
Última modificación:
12/04/2023

Descripción

Zabbix versiones hasta 4.4.0alpha1, permite la enumeración de usuarios. Con las peticiones de inicio de sesión, es posible enumerar los nombres de usuario de la aplicación en función de la variabilidad de las respuestas del servidor (por ejemplo, los mensajes "Login name or password is incorrect" y "No permissions for system access", o solo bloqueando durante varios segundos). Esto afecta tanto al archivo api_jsonrpc.php como al archivo index.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 4.0.26 (incluyendo)
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.5 (incluyendo)
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 5.2.1 (incluyendo)
cpe:2.3:a:zabbix:zabbix:4.4.0:alpha1:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*