Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2022-24349

PUBLISHED 03.11.2025

CNA: Zabbix

Reflected XSS in action configuration window of Zabbix Frontend

Обновлено: 12.04.2023
An authenticated user can create a link with reflected XSS payload for actions’ pages, and send it to other users. Malicious code has access to all the same objects as the rest of the web page and can make arbitrary modifications to the contents of the page being displayed to a victim. This attack can be implemented with the help of social engineering and expiration of a number of factors - an attacker should have authorized access to the Zabbix Frontend and allowed network connection between a malicious server and victim’s computer, understand attacked infrastructure, be recognized by the victim as a trustee and use trusted communication channel.

CWE

Идентификатор Описание
CWE-79 CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

БДУ ФСТЭК

Идентификатор Описание
BDU:2023-01709 Уязвимость универсальной системы мониторинга Zabbix, связанная с непринятием мер по защите структуры веб-страницы, позволяющая нарушителю оказать воздействие на целостность данных

CVSS

Оценка Severity Версия Базовый вектор
4.6 MEDIUM 3.1 CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:L/A:L

Доп. Информация

Product Status

Frontend
Product: Frontend
Vendor: Zabbix
Default status: Не определен
Версии:
Затронутые версии Статус
Наблюдалось в версии 4.0.0-4.0.38 affected
Наблюдалось в версии 5.0.0-5.0.20 affected
Наблюдалось в версии 5.4.0-5.4.10 affected
Наблюдалось в версии 6.0 affected
Наблюдалось в версиях от 4.0.39rc1 до unspecified unaffected
Наблюдалось в версиях от 5.0.21rc1 до unspecified unaffected
Наблюдалось в версиях от 5.4.11rc1 до unspecified unaffected
Наблюдалось в версиях от 6.0.1rc1 до unspecified unaffected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.