ALT-PU-2024-18440-1

Обновление пакета zabbix в ветке sisyphus

Версия7.0.3-alt1
Задание#355855
Опубликовано2024-08-23
Макс. серьёзностьHIGH
Серьёзность:

Закрытые проблемы (8)

BDU:2024-10773
LOW3.7

Уязвимость демона snmptrapd универсальной системы мониторинга Zabbix, позволяющая нарушителю осуществить подмену пользовательского интерфейса

Опубликовано: 2025-05-06Изменено: 2026-02-16
CVSS 3.xНИЗКАЯ 3.7
CVSS:3.x/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
CVSS 2.0НИЗКАЯ 2.6
CVSS:2.0/AV:N/AC:H/Au:N/C:N/I:P/A:N
Ссылки
BDU:2024-10776
LOW3.0

Уязвимость функции zbx_snmp_cache_handle_engineid() прокси-сервера универсальной системы мониторинга Zabbix, позволяющая нарушителю вызвать отказ в обслуживании

Опубликовано: 2024-12-05Изменено: 2026-02-16
CVSS 3.xНИЗКАЯ 3.0
CVSS:3.x/AV:N/AC:H/PR:H/UI:N/S:C/C:L/I:N/A:N
CVSS 2.0НИЗКАЯ 2.1
CVSS:2.0/AV:N/AC:H/Au:S/C:P/I:N/A:N
Ссылки
BDU:2024-10864
MEDIUM6.5

Уязвимость метода atob универсальной системы мониторинга Zabbix, позволяющая нарушителю оказать воздействие на целостность защищаемой информации

Опубликовано: 2024-12-06Изменено: 2026-02-16
CVSS 3.xСРЕДНЯЯ 6.5
CVSS:3.x/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS 2.0СРЕДНЯЯ 6.8
CVSS:2.0/AV:N/AC:L/Au:S/C:N/I:N/A:C
Ссылки
BDU:2024-11320
MEDIUM4.4

Уязвимость функции es_browser_get_variant() универсальной системы мониторинга Zabbix, позволяющая нарушителю вызвать отказ в обслуживании (DoS)

Опубликовано: 2024-12-19Изменено: 2026-02-16
CVSS 3.xСРЕДНЯЯ 4.4
CVSS:3.x/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L
CVSS 2.0НИЗКАЯ 3.6
CVSS:2.0/AV:L/AC:L/Au:N/C:P/I:N/A:P
Ссылки
CVE-2024-36463
HIGH8.8

The implementation of atob in "Zabbix JS" allows to create a string with arbitrary content and use it to access internal properties of objects.

Опубликовано: 2024-11-26Изменено: 2025-10-08
CVSS 3.xВЫСОКАЯ 8.8
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2024-36468
HIGH8.2

The reported vulnerability is a stack buffer overflow in the zbx_snmp_cache_handle_engineid function within the Zabbix server/proxy code. This issue occurs when copying data from session->securityEngineID to local_record.engineid without proper bounds checking.

Опубликовано: 2024-11-27Изменено: 2025-10-08
CVSS 3.xВЫСОКАЯ 8.2
CVSS:3.x/CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
CVE-2024-42326
MEDIUM4.4

There was discovered a use after free bug in browser.c in the es_browser_get_variant function

Опубликовано: 2024-11-27Изменено: 2025-10-08
CVSS 3.xСРЕДНЯЯ 4.4
CVSS:3.x/CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L
CVE-2024-42332
LOW3.7

The researcher is showing that due to the way the SNMP trap log is parsed, an attacker can craft an SNMP trap with additional lines of information and have forged data show in the Zabbix UI. This attack requires SNMP auth to be off and/or the attacker to know the community/auth details. The attack requires an SNMP item to be configured as text on the target host.

Опубликовано: 2024-11-27Изменено: 2025-11-03
CVSS 3.xНИЗКАЯ 3.7
CVSS:3.x/CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N