Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zabbix (CVE-2022-46768)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
15/12/2022
Última modificación:
19/12/2022

Descripción

Existe una vulnerabilidad de lectura arbitraria de archivos en la generación de informes del servicio web Zabbix, que escucha en el puerto 10053. El servicio no tiene una validación adecuada de los parámetros de URL antes de leer los archivos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:web_service_report_generation:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.11 (incluyendo)
cpe:2.3:a:zabbix:web_service_report_generation:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.5 (incluyendo)
cpe:2.3:a:zabbix:zabbix-agent2:*:*:*:*:*:*:*:* 6.0.12 (excluyendo)
cpe:2.3:a:zabbix:zabbix-agent2:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.6 (excluyendo)


Referencias a soluciones, herramientas e información