CVE-2011-10040CVE-2011-10040是Nagios XI中的一个存储型跨站脚本漏洞。该漏洞存在于状态页和报告页的链接处理函数中,攻击者可通过在用户输入中注入恶意脚本代码,当其他用户访问包含该脚本的页面时,恶意代码将在其浏览器中执行。漏洞影响2011R1.9之前的所有版本,CVSS评分5.4,属于中等严重程度。攻击者利用此漏洞可窃取用户会话、劫持账户或进行钓鱼攻击。
漏洞根源在于Nagios XI未对用户输入进行充分过滤和转义。攻击者可在状态页或报告页的链接参数中插入JavaScript代码,如<script>alert('XSS')</script>。由于应用直接将该输入回显到HTML页面且未进行编码,浏览器会将其作为脚本执行。攻击者可利用此漏洞窃取cookie、伪造表单提交或重定向用户到恶意站点。