漏洞信息详情
Centreon和Centreon Web SQL注入漏洞
漏洞简介
Centreon和Centreon Web都是法国Centreon公司的产品。Centreon(前称Merethis Centreon)是一套需要与Nagios搭配使用的开源IT监控软件,它通过网页(Web)管理Nagios,以及通过第三方组件实现对网络、操作系统和应用程序的监控。Centreon Web是一款基于Web的用于管理Centreon的应用程序。
Centreon 3.4.6和Centreon Web 2.8.23版本中存在多个SQL注入漏洞。远程攻击者可借助多个参数利用该漏洞执行任意的SQL命令。(多个参数包括:viewLogs.php文件中的‘searchU’参数、GetXmlHost.php文件中的‘id’参数、ExportCSVServiceData.php文件中的‘chartId’参数、listComponentTemplates.php文件中的‘searchCurve’参数和makeXML_ListMetrics.php文件中的‘host_id’参数)
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://documentation.centreon.com/docs/centreon/en/latest/release_notes/centreon-2.8/centreon-2.8.24.html
参考网址
来源:documentation.centreon.com
链接:https://documentation.centreon.com/docs/centreon/en/latest/release_notes/centreon-2.8/centreon-2.8.24.html
来源:github.com
链接:https://github.com/centreon/centreon/pull/6250
来源:github.com
链接:https://github.com/centreon/centreon/pull/6251
来源:github.com
链接:https://github.com/centreon/centreon/pull/6255
来源:github.com
链接:https://github.com/centreon/centreon/pull/6256
来源:github.com
链接:https://github.com/centreon/centreon/pull/6257
来源:github.com
链接:https://github.com/centreon/centreon/releases
受影响实体
- Centreon Centreon_web:2.8.23<!--2000-1-1-->
- Centreon Centreon:3.4.6<!--2000-1-1-->
补丁
- Centreon和Centreon Web SQL注入漏洞的修复措施<!--2018-6-26-->
还没有评论,来说两句吧...