News
新闻资讯
公司动态
Nagios XI远程命令执行漏洞(CVE-2019-20197)
发布时间 :2020-01-16

        在Nagios XI 5.6.9版本中,Nagios的“报告”模块存在漏洞,经过身份验证的用户可以在Web服务器用户帐户的上下文中,向schedulereport.php文件发送恶意命令参数,实现远程命令执行。

        【漏洞简介】

        Nagios是一款开源的电脑系统和网络监视工具,能有效监控Windows、Linux和Unix的主机状态,交换机路由器等网络设置,打印机等。在系统或服务状态异常时发出邮件或短信报警第一时间通知网站运维人员,在状态恢复后发出正常的邮件或短信通知。

        近日,有安全人员公开,在Nagios XI 5.6.9版本中,Nagios的“报告”模块存在漏洞,经过身份验证的用户可以在Web服务器用户帐户的上下文中,向schedulereport.php文件发送恶意命令参数,实现远程命令执行。

        【风险评级】高危

        【影响范围】

        Nagios XI5.6.9

        【漏洞描述】

        Nagios XI 5.6.9版本,在Nagios的“报告”模块中,在schedulereport.php 处理参数时,可通过修改id的参数内容实现远程命令执行。攻击者需要获得Nagios XI 的web账号,验证登录后才可以利用此漏洞。

        以下是漏洞验证:

        修改id参数发送POST请求 





通过日志监控可看到,下载了1.php,并且成功执行了php 




【修复建议】

1.建议服务器管理员配置复杂密码登录,避免被爆破攻击后再利用Nagios XI远程命令执行漏洞。

2.配置受信任的源才能访问该服务。


公正性声明
X

公正性声明

本公司为提高服务质量,维护客户合法权益,使客户保持对公司的良好信心,特作如下声明:
(1)本公司具有独立开展检验检测业务的资格,遵守国家法律法规和认证认可机构的要求,应当遵守法律、行政法规、部门规章的规定,遵循客观独立、公平公正、诚实信用原则,恪守职业道德,承担社会责任。严格遵守国家法律法规,坚持科学公正的立场,遵循良好的职业规范,对出具的测评/测试报告负法律责任;
(2)行为公正,为所有的测评/测试委托单位提供同样的优质服务;
(3)严格按照CNAS-CI01:2012《检验机构能力认可准则》、CNAS-CI01-G001:2021《检验机构能力认可准则的应用说明》、CNAS-CL01:2018《检测和校准实验室能力认可准则》、CNAS-CL01-G001:2018《CNAS-CL01《检测和校准实验室能力认可准则》应用要求》、RB/T 214-2017《检验检测机构资质认定能力评价 检验检测机构通用要求》、《检验检测机构资质认定管理办法》(总局163号令2021年版)、《检验检测机构监督管理办法》(国家市场监督管理总局令第39号令)、CNAS-CL01-A019:2018《检测和校准实验室能力认可准则在软件检测领域的应用说明》和相关认可领域、行业相关法律法规的要求,保证测评/测试工作的独立性、准确性和公正性性;
(4)保证严格按照国家标准进行测评/测试,确保测评/测试数据的准确性;
(5)行政管理人员不得利用职权随意干预测评/测试工作的正常进行,不得对测评/测试人员施加财务和其他方面的压力和影响,不得强制或暗示测评/测试人员变更测评/测试测结果,以确保测评/测试过程和结果的科学性、可靠性。
(6)公司工作人员保证自觉抵制经济利益的诱惑或来自行政方面的干扰,不以权谋私,不受任何来自内外部的不正当的商业、财务和其他方面的压力和影响,防止商业贿赂,以保证测评/测试工作的公正性、独立性和严肃性。
(7)本公司对在测评/测试活动中获得的国家秘密、商业秘密和技术秘密包括客户的技术、资料、数据、所有权进行严格保密,以维护客户和公司的合法权益。对客户的相关技术资料、测评/测试信息负保密责任,未经客户授权不得以任何形式扩散。
(8)公司工作人员不得在与被测项目及工作范围内的有关单位或其他检测业务相同或相似的检验检测机构兼职,且不得从事任何有损于公司公正形象的活动,公司管理层行为不得违背公正性声明。
以上声明,敬请客户和社会各界给予监督。

成都市锐信安信息安全技术有限公司