{
  "document" : {
    "aggregate_severity" : {
      "text" : "mittel"
    },
    "category" : "csaf_base",
    "csaf_version" : "2.0",
    "distribution" : {
      "tlp" : {
        "label" : "WHITE",
        "url" : "https://www.first.org/tlp/"
      }
    },
    "lang" : "de-DE",
    "notes" : [ {
      "category" : "legal_disclaimer",
      "text" : "Das BSI ist als Anbieter für die eigenen, zur Nutzung bereitgestellten Inhalte nach den allgemeinen Gesetzen verantwortlich. Nutzerinnen und Nutzer sind jedoch dafür verantwortlich, die Verwendung und/oder die Umsetzung der mit den Inhalten bereitgestellten Informationen sorgfältig im Einzelfall zu prüfen."
    }, {
      "category" : "description",
      "text" : "Nagios XI ist eine auf der open-source Software Nagios basierende, aber um proprietäre Komponenten erweiterte kommerzielle Version, die eine Überwachung komplexer IT-Strukturen ermöglicht.",
      "title" : "Produktbeschreibung"
    }, {
      "category" : "summary",
      "text" : "Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Nagios Enterprises Nagios XI ausnutzen, um Sicherheitsvorkehrungen zu umgehen und um den Benutzer zu täuschen.",
      "title" : "Angriff"
    }, {
      "category" : "general",
      "text" : "- UNIX\n- Linux\n- Windows\n- Sonstiges",
      "title" : "Betroffene Betriebssysteme"
    } ],
    "publisher" : {
      "category" : "other",
      "contact_details" : "csaf-provider@cert-bund.de",
      "name" : "Bundesamt für Sicherheit in der Informationstechnik",
      "namespace" : "https://www.bsi.bund.de"
    },
    "references" : [ {
      "category" : "self",
      "summary" : "WID-SEC-W-2023-0316 - CSAF Version",
      "url" : "https://wid.cert-bund.de/.well-known/csaf/white/2023/wid-sec-w-2023-0316.json"
    }, {
      "category" : "self",
      "summary" : "WID-SEC-2023-0316 - Portal Version",
      "url" : "https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-0316"
    }, {
      "category" : "external",
      "summary" : "Nagios XI Change Log vom 2023-02-08",
      "url" : "https://www.nagios.com/downloads/nagios-xi/change-log/#5.9.3"
    } ],
    "source_lang" : "en-US",
    "title" : "Nagios Enterprises Nagios XI: Mehrere Schwachstellen",
    "tracking" : {
      "current_release_date" : "2023-02-28T23:00:00.000+00:00",
      "generator" : {
        "date" : "2024-08-15T17:43:17.387+00:00",
        "engine" : {
          "name" : "BSI-WID",
          "version" : "1.3.5"
        }
      },
      "id" : "WID-SEC-W-2023-0316",
      "initial_release_date" : "2023-02-08T23:00:00.000+00:00",
      "revision_history" : [ {
        "date" : "2023-02-08T23:00:00.000+00:00",
        "number" : "1",
        "summary" : "Initiale Fassung"
      }, {
        "date" : "2023-02-28T23:00:00.000+00:00",
        "number" : "2",
        "summary" : "CVE's geändert"
      } ],
      "status" : "final",
      "version" : "2"
    }
  },
  "product_tree" : {
    "branches" : [ {
      "branches" : [ {
        "category" : "product_name",
        "name" : "Nagios Enterprises Nagios XI < 5.9.3",
        "product" : {
          "name" : "Nagios Enterprises Nagios XI < 5.9.3",
          "product_id" : "T026204",
          "product_identification_helper" : {
            "cpe" : "cpe:/a:nagios:nagios_xi:5.9.3"
          }
        }
      } ],
      "category" : "vendor",
      "name" : "Nagios Enterprises"
    } ]
  },
  "vulnerabilities" : [ {
    "cve" : "CVE-2023-24035",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Nagios Enterprises Nagios XI. Diese besteht aufgrund einer unsicheren Ticket-Authentifizierung. Ein entfernter anonymer Angreifer kann das ausnutzen, um über einen Timing-Angriff die Authentisierung zu umgehen."
    } ],
    "release_date" : "2023-02-08T23:00:00.000+00:00",
    "title" : "CVE-2023-24035"
  }, {
    "cve" : "CVE-2023-24034",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Nagios Enterprises Nagios XI. Diese besteht in der Twilio Komponente und ermöglicht einen offenen Redirect. Ein Angreifer kann diese Schwachstelle ausnutzen, um das Opfer unbemerkt auf eine beliebige Seite umzuleiten. Zur erfolgreichen Ausnutzung ist eine Benutzeraktion erforderlich."
    } ],
    "release_date" : "2023-02-08T23:00:00.000+00:00",
    "title" : "CVE-2023-24034"
  }, {
    "cve" : "CVE-2023-24036",
    "notes" : [ {
      "category" : "description",
      "text" : "Es existiert eine Schwachstelle in Nagios Enterprises Nagios XI. Die Anwendung verwendet schwache Authentifizierungs-Tokens und -Salts. Ein entfernter anonymer Angreifer kann diese Schwachstelle ausnutzen, um Sicherheitsvorkehrungen zu umgehen."
    } ],
    "release_date" : "2023-02-08T23:00:00.000+00:00",
    "title" : "CVE-2023-24036"
  } ]
}