alert http $EXTERNAL_NET any -> $HOME_NET any (
msg:"ET EXPLOIT Nagios XI Set DB User Root";
flow:established,to_server;
http.uri;
content:"/admin/settings.php";
http.request_body;
content:"txtRootPath=";
content:"&txtBasePath=";
content:"&selProtocol=";
content:"&txtTempdir=";
content:"&selLanguage=";
content:"&txtEncoding=";
content:"&txtDBserver=";
content:"&txtDBport=";
content:"&txtDBname=";
content:"&txtDBuser=root"; fast_pattern;
content:"&txtDBpass=";
reference:url,2018-8733;
reference:cve,2018-8734;
reference:cve,2018-8735;
reference:cve,2018-8736;
reference:url,exploit-db.com/exploits/44969/;
classtype:attempted-user;
sid:2025777; rev:2;
metadata:attack_target Server, created_at 2018_07_03, cve CVE_2018_8734, deployment Datacenter, confidence High, signature_severity Critical, updated_at 2020_08_25;
)