colinardo
Goto Top

Zabbix - SQL injection vulnerability (CVE-2024-42327)

Zabbix informiert über eine kritische SQL-Injection Sicherheitslücke die sich bereits mit niedrigen Privilegien mit Zugriff über die API ausnutzen und über die sich das gesamte System übernehmen lässt.

Zitat:
A non-admin user account on the Zabbix frontend with the default User role, or with any other role that gives API access can exploit this vulnerability. An SQLi exists in the CUser class in the addRelatedObjects function, this function is being called from the CUser.get function which is available for every user who has API access.

SQL injection in user.get API (CVE-2024-42327)

Betroffen sind folgende Versionen

  • 6.0.0-6.0.31
  • 6.4.0-6.4.16
  • 7.0.0

Die Schwachstelle wurde bereits im Sommer dieses Jahres gefixt durch die Versionen 6.0.32rc1, 6.4.17rc1 und 7.0.1rc1, die Lücke wurde aber erst jetzt veröffentlicht.

Content-ID: 669932

Url: https://administrator.de/knowledge/zabbix-sql-injection-vulnerability-cve-2024-42327-669932.html

Ausgedruckt am: 05.01.2025 um 16:01 Uhr

SeaStorm
SeaStorm 03.12.2024 aktualisiert um 12:48:40 Uhr
Goto Top
Kann übrigens jedem der auf 6.x ist wärmstens empfehlen auf 7.0 zu wechseln.
Hab's vor ein paar Monaten gemacht und bin noch mehr von Zabbix begeistert als eh schon.
nachgefragt
nachgefragt 03.12.2024 aktualisiert um 13:33:37 Uhr
Goto Top
Dito, 6099€ pro Jahr mit Zabbix eingespart, Tendenz weiter steigend.
https://shop.paessler.com/shop/paessler-prtg-network-monitor-213
screenshot 2024-12-03 133039
Nils02
Nils02 03.12.2024 um 15:08:11 Uhr
Goto Top
@nachgefragt Hast du eigentlich gute Ressourcen/Anleitungen zu Zabbix?
nachgefragt
nachgefragt 03.12.2024 um 15:16:26 Uhr
Goto Top
Zitat von @Nils02:
@nachgefragt Hast du eigentlich gute Ressourcen/Anleitungen zu Zabbix?
Ich hatte es damit installiert: https://www.zabbix.com/download?zabbix=7.0&os_distribution=ubuntu

Dann den Agenten auf der Gegenseite installieren und schauen was noch zu individualisieren ist.
SNMP geht natürlich auch ohne Agent.
LauneBaer
LauneBaer 03.12.2024 um 15:57:24 Uhr
Goto Top
Zitat von @Nils02:

@nachgefragt Hast du eigentlich gute Ressourcen/Anleitungen zu Zabbix?

Schau dir auf YouTube mal Dmitry Lamberts Kanal an, der macht ganz gute Videos dazu!
Dani
Dani 03.12.2024 um 16:12:05 Uhr
Goto Top
Moin,
es geht hier um eine Sicherheitslücke von Zabbix. Nicht mehr, nicht weniger.
Klärt das via PM und/oder mit einem eigenen Beitrag. Eure Kommentare werde ich die Tage löschen.


Gruß,
Dani (Mod)
nachgefragt
nachgefragt 04.12.2024 um 07:48:01 Uhr
Goto Top
OFF TOPIC
Interessant oder Zensur?

Wenn es im Titel um ein bestimmtes Thema geht, in dem Fall Sicherheitslücken, konkret Sicherheitslücken in Zabbix , dann darf man nichts weiteres über Zabbix als Produkt kommentieren?

Wenn um solche Newstigger Meldungen geht nutze ich i.d.R.:
https://app.opencve.io/cve/?&cvss=critical
https://wid.cert-bund.de/portal/wid/kurzinformationen
...
da gibt es keine Kommentarfunktion, aber in einem Forum tausche ich mich gern aus.

Wenn also künftig ein Thema nicht 80-100% zum Titel passt, werden unsere Kommentare gelöscht?
Respekt, da habt ihr euch was vorgenommen!
Dani
Dani 06.12.2024 um 11:12:12 Uhr
Goto Top
Moin @nachgefragt,
Wenn es im Titel um ein bestimmtes Thema geht, in dem Fall Sicherheitslücken, konkret Sicherheitslücken in Zabbix , dann darf man nichts weiteres über Zabbix als Produkt kommentieren?
Was hat PRTG mit Zabbix und der genannten Sicherheitslücke zu tun? Gerne darfst du mich sachlich davon überzeugen. Abgesehen davon, dass beides Monitoring Lösungen sind.

Wenn es im Titel um ein bestimmtes Thema geht, in dem Fall Sicherheitslücken, konkret Sicherheitslücken in Zabbix , dann darf man nichts weiteres über Zabbix als Produkt kommentieren?
Das ist ja nicht das erste Mal, dass wir uns innerhalb der ersten drei Kommentaren direkt von eigentlichen Thema entfernen. Das muss nicht sein. Zumal niemand bei einer Suche deinen Erfahrung/Kommentar an Hand des Titels darin vermuten wird.

OFF TOPIC
Interessant oder Zensur?
Es steht dir jederzeit frei einen eigenen Beitrag in Form von News/Information im jeweiligen Bereich, gerne auch Off Topic zu erstellen und eine Diskussion darüber zu führen. Da habe ich noch nie etwas dagegen gehabt und bin auch der Letzte der die Zensurkeule schwingt...

Wenn also künftig ein Thema nicht 80-100% zum Titel passt, werden unsere Kommentare gelöscht?
Das OT in den Beiträgen hat in den letzten Monaten stark zugenommen. Das spiegelt das Querlesen der Beiträge, die jeden Tag kommentiert werden als auch mein PN Postfach wieder. Das wird sich auch nicht vermeiden lassen, weil es Aspekte/Themen gibt, die auch verknüpft sind und bleiben. Wir lassen meiner Ansicht nach viel, evtl. manchmal auch zu viel laufen. Du bist herzlich eingeladen dich als Moderator einzubringen.


Gruß,
Dani (Mod)
nachgefragt
nachgefragt 11.12.2024 um 14:07:46 Uhr
Goto Top
Zitat von @Dani:
Das ist ja nicht das erste Mal, dass wir uns innerhalb der ersten drei Kommentaren direkt von eigentlichen Thema entfernen.
Das ist leider die Regel, daher freue mich mich, wenn ihr das Thema angeht. Das würde allen Problemsuchenden sehr viel Zeit ersparen.
PS: Wenn ihr den Button "Nicht hilfreich" endlich mal neben das Herz positioniert, dann, jeden Wetter, steigen auch die Klicks auf diesen Button. Diese Antworten könnte man dann ganz unten anhängen, automatisiert, z.B. wenn 51% der Kommentierenden den Beitrag im Post als nicht hilfreich markieren.