Ad Widget

Collapse

SQL Injection in Zabbix

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • teddy
    Senior Member
    • Dec 2017
    • 234

    #1

    SQL Injection in Zabbix

    Коллеги! а у кого есть что сказать про описаное в єтой статье?
    я на всякий случай закрыл доступ к АПІ кроме 127.0.0.1.. но такое - половина решения если не треть.
    может уже есть лекарство?
    В недавнем времени выдалась возможность поковыряться с SQL injection в Zabbix ( — свободная система мониторинга статусов разнообразных сервисов компьютерной сети, серверов и сетевого оборудования,...
  • Kos
    Senior Member
    Zabbix Certified SpecialistZabbix Certified Professional
    • Aug 2015
    • 3404

    #2
    Originally posted by teddy
    Коллеги! а у кого есть что сказать про описаное в єтой статье?
    я на всякий случай закрыл доступ к АПІ кроме 127.0.0.1.. но такое - половина решения если не треть.
    может уже есть лекарство?
    А самим посмотреть так уж сложно, да?
    Вот ссылка на тикет в самой компании Zabbix, закрытый 27.11.2024, где содержится пометка:
    Для сравнения скажу, что текущие релизы этих версий на сегодняшний день - 6.0.38, 6.4.21 и 7.0.9, т.е. данная конкретная уязвимость закрыта 2 месяца назад, а кто не ставит обновления - тот сами знаете кто.
    Что касается остальных вещей из этой статьи, то возникает впечатление, что её автор не читал документации и искренне удивляется тому, что, например:
    • пользователю с ролью Супер-администратора доступны какие-то потенциально небезопасные вещи;
    • разрешив на агенте выполнение скриптов, их таки и вправду там можно будет запустить;
    • имея креденшиалы Супер-администратора, можно пользоваться API и выполнять административные задачи через веб-интерфейс.
    Как-то так.

    Comment

    • teddy
      Senior Member
      • Dec 2017
      • 234

      #3
      Спасибо. у меня стоит как раз 7.0.9 но лучше переспросить умных людей. а тикета который по ссылке - сам не нашел.

      Comment

      • PavelZ
        Senior Member
        • Dec 2024
        • 162

        #4
        Originally posted by Kos
        т.е. данная конкретная уязвимость закрыта 2 месяца назад, а кто не ставит обновления - тот сами знаете кто.
        Вообще-то, прошло почти 7 месяцев.
        С момента непубличного закрытия в версии 7.0.1rc1 и других параллельных . А два месяца назад решили раскрыть подробности

        Comment


        • Kos
          Kos commented
          Editing a comment
          Да, верное уточнение.
      Working...