Qu'est-ce que c'est ?
Résumé
Cette vulnérabilité provient d'une mauvaise validation des certificats mTLS dans Checkmk, où les récepteurs d'agents ne vérifient pas si le certificat a été émis par leur propre autorité racine. Concrètement, un agent push et un relais partageant le même UUID peuvent réutiliser mutuellement leurs certificats pour s'authentifier de manière illégitime. Cela permet à un attaquant ou un équipement tiers de contourner l'authentification mutuelle et d'accéder aux flux de collecte de l'infrastructure.
Improper certificate validation in Checkmk <2.5.0p10 allows a relay and a push agent that share the same UUID to reuse each other's mTLS certificate to authenticate against agent receiver endpoints in either direction, because the endpoints do not verify that the certificate was issued by their own root certificate.
Technologies affectées
Non précisé par la fiche NVD.
Recommandation
Mettez à jour Checkmk vers la version 2.5.0p10 ou supérieure dès que possible. En attendant, restreignez l'accès réseau aux récepteurs d'agents via un pare-feu pour n'autoriser que les adresses IP légitimes, et veillez strictement à ce qu'aucun agent push et relais ne partagent le même identifiant UUID.
Généré automatiquement à partir de la description CVE -- vérifie les références officielles avant d'agir.
Exploits publics connus (0)
Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.