Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2018-00371

Опубликовано: 14 июн. 2014
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость универсальной системы мониторинга Zabbix связана с неверным ограничением XML-ссылок на внешние объекты. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код или прочитать произвольные файлы с помощью специально сформированного XML-запроса

Вендор

Zabbix LLC.

Наименование ПО

Zabbix

Версия ПО

от 1.8.0 до 1.8.2rc1 (Zabbix)
от 2.0.0 до 2.0.13rc1 (Zabbix)
от 2.2.0 до 2.2.5rc1 (Zabbix)
от 2.3.0 до 2.3.2 (Zabbix)

Тип ПО

Программное средство защиты

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Для Zabbix использование рекомендаций:
https://support.zabbix.com/browse/ZBX-8151

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 89%
0.04287
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
около 8 лет назад

XML external entity (XXE) vulnerability in Zabbix 1.8.x before 1.8.21rc1, 2.0.x before 2.0.13rc1, 2.2.x before 2.2.5rc1, and 2.3.x before 2.3.2 allows remote attackers to read arbitrary files or potentially execute arbitrary code via a crafted DTD in an XML request.

CVSS3: 9.8
nvd
около 8 лет назад

XML external entity (XXE) vulnerability in Zabbix 1.8.x before 1.8.21rc1, 2.0.x before 2.0.13rc1, 2.2.x before 2.2.5rc1, and 2.3.x before 2.3.2 allows remote attackers to read arbitrary files or potentially execute arbitrary code via a crafted DTD in an XML request.

CVSS3: 9.8
debian
около 8 лет назад

XML external entity (XXE) vulnerability in Zabbix 1.8.x before 1.8.21r ...

CVSS3: 9.8
github
больше 3 лет назад

XML external entity (XXE) vulnerability in Zabbix 1.8.x before 1.8.21rc1, 2.0.x before 2.0.13rc1, 2.2.x before 2.2.5rc1, and 2.3.x before 2.3.2 allows remote attackers to read arbitrary files or potentially execute arbitrary code via a crafted DTD in an XML request.

EPSS

Процентиль: 89%
0.04287
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2