每周安全速递³⁶⁷ | ShinyHunters 开发新型勒索软件ShinySp1d3r
2025-11-21
数安标杆|美创荣登2025中国准独角兽企业100强
2025-11-17
关注 | 国家标准支撑《网络数据安全管理条例》生效施行(v1.0)
2025-11-12
每周安全速递³⁶⁵ | 研究人员剖析新兴网络犯罪联盟SLH
2025-11-12
美创科技蝉联CNNVD技术支撑单位二级
2025-11-12
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务
zabbix是一个基于Web界面的开源网络监控和管理解决方案,主要用于监控网络设备、服务器和应用程序的运行状态。zabbix服务器在命令执行后,会在”审计日志”中添加审计记录。由于”clientip”字段未经过过滤,可能能够通过”clientip”字段进行时间盲注攻击。
6.0.0 - 6.0.27
6.4.0 - 6.4.12
7.0.0alpha1 - 7.0.0beta1
本次漏洞复现环境zabbix 6.0.20通过VM虚拟机搭建:
https://cdn.zabbix.com/zabbix/appliances/stable/6.0/6.0.20/zabbix_appliance-6.0.20-vmx.tar.gz
漏洞POC链接如下
漏洞成功复现如下:
修复建议
将zabbix版本升级至不存在漏洞的版本
高危
https://support.zabbix.com/secure/attachment/236280/zabbix_server_time_based_blind_sqli.py