跳到主要内容

超危

Paessler PRTG Network Monitor本地文件包含漏洞

2018-11-21 16:00:00 公开 ,2025-10-22 00:46:26 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-264
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-04 23:49:24

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Paessler PRTG Network Monitor是德国Paessler公司的一套网络监控软件。该软件提供使用情况的监测、数据包嗅探、深入分析和简明的报告等功能。Paessler PRTG Network Monitor 18.2.40.1683之前版本中存在安全漏洞。远程攻击者可通过发送特制的HTTP请求并覆盖/public/login.htm文件中的include指令的属性项。攻击者可借助id和users参数利用该漏洞创建带有读写权限的用户账户(包括管理员账户)。
修复建议
升级到Paessler网站提供的最新版本的PRTG Network Monitor(18.2.40.1683或更高版本)。参考链接: https://www.paessler.com/prtg/history/stable https://www.ptsecurity.com/ww-en/analytics/threatscape/pt-2018-24/

参考链接