<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в системе мониторинга Zabbix</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html</link>
    <description>В обновлениях  системы мониторинга Zabbix  2.2.14 и 3.0.4 (http://www.zabbix.com/)  устранена уязвимость (http://seclists.org/fulldisclosure/2016/Aug/60), позволяющая выполнить SQL-код в СУБД и добиться выполнения произвольных команд на сервере и отслеживаемых хостах. В частности, через SQL-запрос можно получить права администратора Zabbix, который в зависимости от конфигурации может выполнять команды на хостах, отслеживаемых в Zabbix. Проблема вызвана (https://support.zabbix.com/browse/ZBX-11023) недостаточной проверкой допустимых значений параметра toggle_ids при обращении к странице latest.php. Атака возможна со стороны аутентифицированного пользователя или при включении гостевого входа без пароля.&lt;br&gt;&lt;br&gt;&lt;br&gt; &lt;br&gt; &lt;br&gt;&lt;br&gt;URL: http://seclists.org/fulldisclosure/2016/Aug/60&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=44962&lt;br&gt;</description>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (anonimous)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#36</link>
    <pubDate>Wed, 17 Aug 2016 03:31:01 GMT</pubDate>
    <description>Это Поллер Zabbix&apos;a за тебя решил.&lt;br&gt;&lt;br&gt;Частая ошибка Заббистов, в том что они вначале пробуют мониторинг на слабом железе,&lt;br&gt;и Там где Nagios&#092;Icinga2 начинают задыхаться - Zabbix адаптируеться. Итого Zabbix - победиль!&lt;br&gt;&lt;br&gt;Дело в том что Icinga2 ( nagios лучше таки выкидывать ) - как то все равно на твое железо.&lt;br&gt;Указал ты ей, например, мониторить раз в секунду 500 хостов, где у каждого 500 метрик, - она и будет запускать их каждую секунду. Т.е. 500*500=250000 в секунду. Ну а справиться ли? Зависит от железа. Сервер может вообще зависнуть к х*.&lt;br&gt;&lt;br&gt;Хотим офигенный мониторинг, покупаем для него офигенное железо.&lt;br&gt;&lt;br&gt;Про всякие там триггреры, где &quot;на одном хосте то, на другом это - непорядок&quot; - пишем в Graphite. ( Icinga2 + Graphite ) Ну а для graphite много приложений умеющих работать с его базой разными функциями и оповещать заодно.&lt;br&gt;&lt;br&gt;В целом, сравнивать zabbix и icinga2, тоже самое как сравнивать США и Советский Союз в период разгара холодной войны.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (PavelR)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#34</link>
    <pubDate>Tue, 16 Aug 2016 09:27:45 GMT</pubDate>
    <description>&amp;gt; Вброс или не вброс, но кушайте сами. Меня Zabbix устраивает вполне. &lt;br&gt;&lt;br&gt;Устраивает - пользуйтесь. &lt;br&gt;&lt;br&gt;&amp;gt;В Nagios после правки конфига нужно перезапускать весь сервер.&lt;br&gt;&lt;br&gt;А вот гнать чушь про ПО, которым вы не пользуетесь - не надо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (www2)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#33</link>
    <pubDate>Tue, 16 Aug 2016 08:50:26 GMT</pubDate>
    <description>Честно говоря, я не понимаю о ком вы. Разработчики Zabbix нигде не делают alter table add column. Разве что при миграции на новую версию.&lt;br&gt;&lt;br&gt;Иногда структуру базы данных бывает нужно менять. И довольно часто делать это нужно над имеющимися данными, а не экспортом и реимпортом в новую структуру. Так что DDL плохому танцору мешают, а хорошему - нет. Не нравится - учётную запись можно ограничить так, чтобы никаких alter table. Чтобы учётная запись могла только select, insert, update и delete.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (Alex Emergy)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#32</link>
    <pubDate>Tue, 16 Aug 2016 07:38:42 GMT</pubDate>
    <description>Очень даже не плохо. Панель сделана в духе Windows 7-10. Только непорадовало, что нет индикации, что приложение запущено.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (XoRe)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#31</link>
    <pubDate>Mon, 15 Aug 2016 11:38:22 GMT</pubDate>
    <description>&amp;gt; Что ни придумают, лишь бы Nagios не пользоваться( &lt;br&gt;&lt;br&gt;Чет я не находил, чтобы nagios мог получать 500 новых значений в секунду.&lt;br&gt;А вот zabbix с таким спокойно справляется.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (Коля)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#30</link>
    <pubDate>Mon, 15 Aug 2016 09:54:50 GMT</pubDate>
    <description>заббикс имеет такой дикий говнокод в фронтэнде на пхп, что волосы под мышками становятся дыбом. Этот невинный баг баловство. Там и покруче вещи накопать можно, если нужно.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (www2)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#29</link>
    <pubDate>Mon, 15 Aug 2016 09:35:57 GMT</pubDate>
    <description>Я посмотрел на эту уязвимость. Не знаю, почему, но у меня на 2.4.0 выдаёт такую ошибку:&lt;br&gt;Error in query &#091;INSERT INTO profiles (profileid, userid, idx, value_int, type, idx2) VALUES (800800175701336, 1001000000000075, &apos;web.latest.toggle&apos;, &apos;1&apos;, 2, 1);select * from users (1=1)&#093; &#091;You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near &apos;select * from users (1=1)&apos; at line 1&#093;&lt;br&gt;&lt;br&gt;Ну то есть этот дописанный сбоку запрос не выполняется. Пробовал что-нибудь придумать, как этим воспользоваться. Вставить вместо числа результат из подзапроса, например, или какой-нибудь union изобразить. Ничего не придумал. Может быть фантазия бедная, но сдаётся мне, что проблема преувеличена.&lt;br&gt;&lt;br&gt;На 3.0.0 выдаёт:&lt;br&gt;Zabbix получил некорректный запрос.&lt;br&gt;Детали&lt;br&gt;Операция не может быть выполнена из-за несанкционированного запроса.&lt;br&gt;Операция не может быть выполнена из-за несанкционированного запроса.&lt;br&gt;Операция не может быть выполнена из-за несанкционированного запроса.</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (www2)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#28</link>
    <pubDate>Mon, 15 Aug 2016 09:32:32 GMT</pubDate>
    <description>Вброс или не вброс, но кушайте сами. Меня Zabbix устраивает вполне. В &quot;ём&quot; есть сложные выражения для триггеров, графики, оповещения, действия, API, разграничение доступа. Ядро умеет очень много. В Nagios что ни надо замониторить, всё внешним плагином делается, который может только сказать хорошо или плохо сейчас. Предыдущее состояние в плагине взять неоткуда. Попробуйте в вашем нагиосе сделать триггер &quot;если среднее значение на хосте A за сутки больше, чем 10&#037; от среднего значения на хосте Б за час, то проблема&quot;. Своё хранилище придётся придумывать для хранения данных предыдущих опросов.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в системе мониторинга Zabbix (DeadLoco)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/108830.html#27</link>
    <pubDate>Mon, 15 Aug 2016 09:29:57 GMT</pubDate>
    <description>SQL умеет столько, сколько нужно для работы с множествами. А что большинство ниасиляторов использует РСУБД в качестве индексированого кеша - это проблемы ниасиляторов.&lt;br&gt;&lt;br&gt;Хотя, казалось бы, достаточно сделать прослоечку из хранимых процыдурок, которую и отдавать наружу в пхп, но нет же, непременно нужно лезть в часы хлебным ножом. &lt;br&gt;</description>
</item>

</channel>
</rss>
