Уязвимость BDU:2025-05633

Идентификатор: BDU:2025-05633.
Наименование уязвимости: Уязвимость компонента API универсальной системы мониторинга Zabbix, позволяющая нарушителю выполнить произвольные команды.
Описание уязвимости: Уязвимость компонента API универсальной системы мониторинга Zabbix связана с непринятием мер по защите структуры запроса SQL. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды путем обработки параметра groupBy
Уязвимое ПО: Операционная система ООО «Ред Софт» РЕД ОС 7.3 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7 | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7 | Операционная система АО «ИВК» АЛЬТ СП 10 — | Операционная система ООО «РусБИТех-Астра» Astra Linux Special Edition 1.8 | Программное средство защиты Zabbix LLC. Zabbix от 7.0.0 до 7.0.8rc2 | Программное средство защиты Zabbix LLC. Zabbix от 7.2.0 до 7.2.2rc1 |
Наименование ОС и тип аппаратной платформы: РЕД ОС 73 | Astra Linux Special Edition 17 | Astra Linux Special Edition 47 | АЛЬТ СП 10 — | Astra Linux Special Edition 18 |
Дата выявления: 01.04.2025.
CVSS 2.0: AV:A/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,7)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,6)
Возможные меры по устранению:
Использование рекомендаций:
https://support.zabbix.com/browse/ZBX-26257
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-zabbix7-lts-server-pgsql-cve-2024-36465/?sphrase_id=966132
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для ОС Astra Linux:
обновить пакет zabbix до 1:7.0.10+dfsg-2.astra2 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-1113SE18
Для ОС Astra Linux:
обновить пакет zabbix до 1:7.0.10+dfsg-2astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17
Для ОС Astra Linux:
обновить пакет zabbix до 1:7.0.10+dfsg-2astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1216SE47.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2024-36465.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://support.zabbix.com/browse/ZBX-26257
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-zabbix7-lts-server-pgsql-cve-2024-36465/?sphrase_id=966132
https://altsp.su/obnovleniya-bezopasnosti/
https://wiki.astralinux.ru/astra-linux-se18-bulletin-2025-1113SE18
https://wiki.astralinux.ru/astra-linux-se17-bulletin-2025-1202SE17
https://wiki.astralinux.ru/astra-linux-se47-bulletin-2025-1216SE73


