Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo schedulereport.php en Nagios Enterprises NagiosXI (CVE-2021-37223)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
05/10/2021
Última modificación:
12/10/2021

Descripción

Nagios Enterprises NagiosXI versiones anteriores a 5.8.4 incluyéndola, contiene una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en el archivo schedulereport.php. Cualquier usuario autenticado puede crear informes programados que contengan capturas de pantalla en PDF de cualquier visualización de la aplicación NagiosXI. Debido a una falta de saneo de entrada, la página de destino puede ser reemplazada con un payload de tipo SSRF para acceder a recursos internos o divulgar archivos locales del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nagios:nagios_xi:*:*:*:*:*:*:*:* 5.8.4 (incluyendo)


Referencias a soluciones, herramientas e información