30秒で判断
- 対応すべき人: Nagios XI 2024R1.2 より前のバージョンを運用しているすべての方。特にNRDPを有効化している環境は最優先
- 対応不要な人: Nagios XI を利用していない方、2024R1.2 以降へ更新済みの方
- 確認事項: 管理画面でバージョンを確認し、NRDPエンドポイントが不要にインターネット・広域ネットワークへ露出していないか点検
概要
CVE-2024-14003 は、Nagios XI 2024R1.2 より前のバージョンに存在するリモートコード実行(CWE-78: OSコマンドインジェクション)の脆弱性です。
NRDP(Nagios Remote Data Processor)サーバープラグインが受信するリクエストパラメータの検証が不十分なため、細工された入力がコマンド実行パスに到達し、Web/Nagiosサービスの権限で任意コマンドが実行される可能性があります。監視基盤は内部ネットワーク全体の構成・死活情報を集約する立場にあり、侵害されると横展開の起点となりやすいため、影響が特に大きい脆弱性です。本日のNVD更新には、同じ Nagios XI 系統で認可不備・セッション管理不備・権限昇格といった複数の脆弱性もあわせて公開されています。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| CWE | CWE-78(OSコマンドインジェクション) |
| 認証 | 不要(NRDPエンドポイントへの到達が前提) |
| 影響 | Web/Nagiosサービス権限での任意コマンド実行 |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Nagios XI | Nagios Enterprises | 2024R1.2 より前 |
修正バージョンと回避策
- Nagios XI を 2024R1.2 以降へアップデートしてください。
- NRDPを利用していない場合は無効化を検討してください。
- NRDPエンドポイントへのアクセスを信頼できるネットワークに限定し、インターネットからの到達を遮断してください。
- 悪用の痕跡がないか、アクセスログの確認も推奨します。
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
