【漏洞通告】Zabbix缓冲区溢出漏洞(CVE-2023-32722)

安全通告

Zabbix缓冲区溢出漏洞预警通告

发布日期:2023-10-20

 

漏洞描述

2023年10月20日公司监测到Zabbix缓冲区溢出漏洞(CVE-2023-32722)情报。Zabbix是一款企业级开源监控解决方案,提供了多种方式来收集、转换、分析和可视化数据,监控任何你想要的东西。当通过zbx_json_open方法解析JSON深度超过64层时可能导致缓冲区溢出。有权添加监控项或控制配置文件的威胁者可以配置超过64层的嵌套JSONPATH值触发缓冲区溢出,成功利用该漏洞可能导致拒绝服务或远程代码执行。

漏洞编号

CVE-2023-32722

漏洞危害

攻击者可以配置超过64层的嵌套JSONPATH值触发缓冲区溢出,成功利用该漏洞可能导致拒绝服务或远程代码执行。

漏洞等级

高危
受影响版本

6.0.0 <= Zabbix <= 6.0.20

6.4.0 <= Zabbix <= 6.4.5

7.0.0alpha1 <= Zabbix <= 7.0.0alpha3

修复方案

目前官方已发布漏洞修复版本,建议用户升级到安全版本:

https://www.zabbix.com/

参考链接

https://support.zabbix.com/browse/ZBX-23390