IPBUF安全漏洞报告
English
CVE-2011-10040 CVSS 5.4 中危

CVE-2011-10040: Nagios XI跨站脚本(XSS)漏洞

披露日期: 2025-10-30

漏洞信息

漏洞编号
CVE-2011-10040
漏洞类型
XSS跨站脚本
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
Nagios XI

相关标签

Nagios XIXSSCVE-2011-10040跨站脚本Web应用漏洞

漏洞概述

CVE-2011-10040是Nagios XI中的一个存储型跨站脚本漏洞。该漏洞存在于状态页和报告页的链接处理函数中,攻击者可通过在用户输入中注入恶意脚本代码,当其他用户访问包含该脚本的页面时,恶意代码将在其浏览器中执行。漏洞影响2011R1.9之前的所有版本,CVSS评分5.4,属于中等严重程度。攻击者利用此漏洞可窃取用户会话、劫持账户或进行钓鱼攻击。

技术细节

漏洞根源在于Nagios XI未对用户输入进行充分过滤和转义。攻击者可在状态页或报告页的链接参数中插入JavaScript代码,如<script>alert('XSS')</script>。由于应用直接将该输入回显到HTML页面且未进行编码,浏览器会将其作为脚本执行。攻击者可利用此漏洞窃取cookie、伪造表单提交或重定向用户到恶意站点。

攻击链分析

STEP 1
1
攻击者识别Nagios XI版本号
STEP 2
2
在状态页或报告页注入XSS payload
STEP 3
3
等待管理员访问受感染页面
STEP 4
4
窃取管理员会话cookie
STEP 5
5
完全控制Nagios XI系统

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://target-nagios.com/nagiosxi/includes/components/ccm/index.php?cmd=modify&object_id=1&val=<script>alert(document.cookie)</script>

影响范围

Nagios XI 2011R1.9之前的所有版本

防御指南

临时缓解措施
立即升级Nagios XI至最新版本,或在升级前使用WAF规则阻止XSS攻击。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表