每周安全速遞3?? | Everest勒索組織聲稱對寶馬進行攻擊
2025-09-26
第一!美創數據庫防水壩位居中國數據庫安全運維管理市場份額榜首
2025-09-24
2025網安周|美創科技多地聯動,共筑數據安全防線
2025-09-19
國家網信辦發布《國家網絡安全事件報告管理辦法》
2025-09-16
數字醫學與健康大會DMHC——美創與您相約古都金陵
2025-08-12
存儲域
數據庫加密 諾亞防勒索訪問域
數據庫防水壩 數據庫防火墻 數據庫安全審計 動態脫敏流動域
靜態脫敏 數據水印 API審計 API防控 醫療防統方運維服務
數據庫運維服務 中間件運維服務 國產信創改造服務 駐場運維服務 供數服務安全咨詢服務
數據出境安全治理服務 數據安全能力評估認證服務 數據安全風險評估服務 數據安全治理咨詢服務 數據分類分級咨詢服務 個人信息風險評估服務 數據安全檢查服務
zabbix是一個基于Web界面的開源網絡監控和管理解決方案,主要用于監控網絡設備、服務器和應用程序的運行狀態。zabbix服務器在命令執行后,會在”審計日志”中添加審計記錄。由于”clientip”字段未經過過濾,可能能夠通過”clientip”字段進行時間盲注攻擊。
6.0.0 - 6.0.27
6.4.0 - 6.4.12
7.0.0alpha1 - 7.0.0beta1
本次漏洞復現環境zabbix 6.0.20通過VM虛擬機搭建:
https://cdn.zabbix.com/zabbix/appliances/stable/6.0/6.0.20/zabbix_appliance-6.0.20-vmx.tar.gz
漏洞POC鏈接如下
漏洞成功復現如下:
修復建議
將zabbix版本升級至不存在漏洞的版本
高危
https://support.zabbix.com/secure/attachment/236280/zabbix_server_time_based_blind_sqli.py