Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la entrada del usuario en varios parámetros del módulo WATO en la consola web de administración de CheckMK (CVE-2021-36563)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
26/07/2021
Última modificación:
16/09/2021

Descripción

La consola web de administración de CheckMK (versiones 1.5.0 hasta 2.0.0) no sanea la entrada del usuario en varios parámetros del módulo WATO. Esto permite a un atacante abrir una backdoor en el dispositivo con contenido HTML e interpretarlo por el navegador (como JavaScript u otros scripts del lado del cliente), la carga útil de tipo XSS se desencadenará cuando el usuario acceda a algunas secciones específicas de la aplicación. En este mismo sentido una forma potencial muy peligrosa sería cuando un atacante que presenta el rol de monitor (no de administrador) consigue que una vulnerabilidad de tipo XSS almacenado le robe el secretAutomation (para el uso de la API en modo administrador) y así poder crear otro usuario administrador que tenga altos privilegios en la consola web de monitorización de CheckMK. Otra forma es que la vulnerabilidad de tipo XSS persistente permite a un atacante modificar el contenido mostrado o cambiar la información de la víctima. Una explotación con éxito requiere el acceso a la interfaz de administración web, ya sea con credenciales válidas o con una sesión secuestrada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:checkmk:checkmk:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 2.0.0 (incluyendo)