ntop - CVE-2026-84990
Date de publication :
Il s'agit d'une vulnérabilité dans les endpoints REST de gestion des sauvegardes de configuration système de ntopng, portés par les scripts Lua download_backup.lua et list_available_backups.lua.
ntopng est une application web d'analyse et de supervision du trafic réseau en temps réel. Elle fournit une visibilité sur les flux, les protocoles applicatifs, les hôtes communicants et les comportements réseau à partir de captures de paquets ou de flux NetFlow, sFlow et IPFIX.
Ces deux scripts ne comportent aucun appel à la fonction de vérification isAdministratorOrPrintErr(), contrairement aux endpoints équivalents d'import et d'export de configuration qui en sont correctement protégés. Le chemin de téléchargement invoque backup_config.export_backup(), qui appelle prefs_dump_utils.build_prefs_dump_table(). Cette fonction extrait depuis Redis l'intégralité des clés sous les préfixes ntopng.prefs.* et ntopng.user.*. Ce second espace de clés contient les condensats MD5 non salés à passage unique des mots de passe de tous les comptes locaux, ainsi que les jetons API, les secrets TOTP et les données d'authentification WebAuthn des comptes configurés. Le condensat est embarqué dans le blob exporté au format Redis DUMP, récupérable par simple restauration dans une instance Redis tierce avec des outils standard, sans technique nouvelle. Si un jeton API est présent dans la sauvegarde, aucune étape de cassage n'est nécessaire.
Elle permet à tout utilisateur authentifié non administrateur d'obtenir l'intégralité du magasin de crédentiels locaux et d'en dériver un contrôle administrateur complet de l'application.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Élévation de privilèges
Exploitation
CWE-200 : Exposure of Sensitive Information to an Unauthorized Actor
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
ntopng versions antérieures à 6.7.260718