CVE-2013-10072CVE-2013-10072是Nagios XI产品中的一个高危授权绕过漏洞。该漏洞存在于Nagios XI 2012R1.6之前版本的自动发现(Auto-Discovery)功能模块中。由于系统对自动发现端点和页面缺乏正确的权限验证机制,具有只读角色(read-only role)的低权限用户可以直接访问本应需要更高权限的自动发现功能接口。通过这一授权缺陷,攻击者可以绕过正常的权限控制流程,访问敏感的企业网络发现结果,并可能执行非授权的发现操作,从而获取目标网络中的关键资产信息,如服务器、网络设备、终端等拓扑结构。该漏洞的CVSS评分为6.5,属于中等严重程度,主要威胁系统的机密性,攻击复杂度低且无需用户交互。
Nagios XI的自动发现功能原本设计为仅供具有管理员或更高权限的用户使用,用于扫描和发现网络中的IT资产。然而,由于服务端在实现访问控制时存在缺陷,错误的权限检查逻辑允许具有只读角色的用户直接通过HTTP请求访问自动发现的API端点和Web页面。攻击者只需构造特定的HTTP请求(如访问自动发现的任务创建、结果查询等接口),即可绕过前端和后端的权限验证机制。系统未能正确验证用户角色是否具有执行发现操作的权限,导致低权限用户可以获取网络发现结果(包含IP地址、主机名、服务端口等敏感信息),甚至可以发起新的网络扫描任务。该漏洞属于OWASP Top 10中的Broken Access Control类别,是典型的服务端访问控制失效问题。