Уязвимость BDU:2024-00033: Информация

Описание

Уязвимость функции icmpping универсальной системы мониторинга Zabbix, позволяющая нарушителю выполнить произвольный код

Важность: HIGH (7,2) Вектор: AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Опубликовано: 18 декабря 2023 г.
Изменено: 18 декабря 2023 г.
Идентификатор типа ошибки: CWE-20

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
zabbixsisyphus6.0.27-alt16.0.30-alt1ALT-PU-2024-3075-1341482Исправлено
zabbixsisyphus_e2k6.0.27-alt26.0.30-alt1ALT-PU-2024-4292-1-Исправлено
zabbixsisyphus_riscv646.0.27-alt16.0.30-alt1ALT-PU-2024-4119-1-Исправлено
zabbixsisyphus_loongarch646.0.27-alt16.0.30-alt1ALT-PU-2024-3139-1-Исправлено
zabbixp106.0.25-alt0.p10.36.0.29-alt0.p10.1ALT-PU-2024-1355-2338813Исправлено
zabbixp10_e2k6.0.25-alt0.p10.36.0.29-alt0.p10.1ALT-PU-2024-1497-1-Исправлено
zabbixc10f16.0.25-alt0.c10f1.16.0.27-alt0.c10f1.1ALT-PU-2024-1565-3339367Исправлено
zabbixc9f25.0.40-alt15.0.40-alt1ALT-PU-2024-1356-2338818Исправлено
zabbixp116.0.27-alt16.0.30-alt1ALT-PU-2024-3075-1341482Исправлено

Ссылки на рекомендации, решения и инструменты

Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Тип ПО
Операционная система, Программное средство защиты
Решение
Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- минимизация пользовательских привилегий;
- отключение/удаление неиспользуемых учётных записей пользователей;
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).

Использование рекомендаций производителя:
https://support.zabbix.com/browse/ZBX-23857

Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства

Для ОС Альт 8 СП (релиз 10): установка обновления из публичного репозитория программного средства

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Источники
https://support.zabbix.com/browse/ZBX-23857
https://altsp.su/obnovleniya-bezopasnosti/
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Идентификаторы других систем