Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo setup.php en Zabbix Frontend (CVE-2022-23134)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
13/01/2022
Última modificación:
12/03/2025

Descripción

Después del proceso de configuración inicial, algunos pasos del archivo setup.php son accesibles no sólo para los superadministradores, sino también para los usuarios no autenticados. Un actor malicioso puede pasar las comprobaciones de los pasos y potencialmente cambiar la configuración de Zabbix Frontend

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.8 (incluyendo)
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha1:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha2:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha3:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha6:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:alpha7:*:*:*:*:*:*
cpe:2.3:a:zabbix:zabbix:6.0.0:beta1:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*