Vulnerabilidad en algunas de las funcionalidades en los usuarios autenticados de la API en Icinga (CVE-2021-32743)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/07/2021
Última modificación:
03/11/2025
Descripción
Icinga es un sistema de monitorización que comprueba la disponibilidad de los recursos de la red, notifica a los usuarios de las interrupciones y genera datos de rendimiento para informes. En las versiones anteriores a 2.11.10 y desde versión 2.12.0 hasta versión 2.12.4, algunas de las funcionalidades de Icinga 2 que requieren credenciales para servicios externos exponen dichas credenciales mediante la API a los usuarios autenticados de la API con permisos de lectura para los tipos de objetos correspondientes. IdoMysqlConnection y IdoPgsqlConnection (cada versión liberada) expone la contraseña del usuario usado para conectarse a la base de datos. IcingaDB (añadido en versión 2.12.0) expone la contraseña usada para conectarse al servidor Redis. ElasticsearchWriter (añadido en versión 2.8.0) expone la contraseña usada para conectarse al servidor Elasticsearch. Un atacante que obtenga estas credenciales puede hacerse pasar por Icinga a estos servicios y añadir, modificar y eliminar información allí. Si las credenciales con más permisos están en uso, el impacto aumenta acorde. A partir de las versiones 2.11.10 y 2.12.5, estas contraseñas ya no están expuestas por medio de la API. Como solución, los permisos de usuario de la API pueden restringirse para no permitir la consulta de los objetos afectados, ya sea enumerando explícitamente sólo los tipos de objetos requeridos para los permisos de consulta de objetos o aplicando una regla de filtro
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.11.10 (excluyendo) |
| cpe:2.3:a:icinga:icinga:*:*:*:*:*:*:*:* | 2.12.0 (incluyendo) | 2.12.5 (excluyendo) |
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Icinga/icinga2/security/advisories/GHSA-wrpw-pmr8-qgj7
- https://icinga.com/blog/2021/07/15/releasing-icinga-2-12-5-and-2-11-10/
- https://lists.debian.org/debian-lts-announce/2021/11/msg00010.html
- https://github.com/Icinga/icinga2/security/advisories/GHSA-wrpw-pmr8-qgj7
- https://icinga.com/blog/2021/07/15/releasing-icinga-2-12-5-and-2-11-10/
- https://lists.debian.org/debian-lts-announce/2021/11/msg00010.html
- https://lists.debian.org/debian-lts-announce/2024/11/msg00010.html



