IPBUF安全漏洞报告
English
CVE-2013-10073 CVSS 8.8 高危

Nagios XI Auto-Discovery命令注入漏洞 (CVE-2013-10073)

披露日期: 2025-10-30

漏洞信息

漏洞编号
CVE-2013-10073
漏洞类型
命令注入/远程代码执行
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Nagios XI

相关标签

命令注入远程代码执行Nagios XIAuto-DiscoveryCVE-2013-10073

漏洞概述

CVE-2013-10073是Nagios XI中发现的严重命令注入漏洞,存在于Auto-Discovery功能中。攻击者可通过未经过滤的用户输入在服务器上执行任意系统命令,从而完全控制目标系统。该漏洞影响2012R1.6之前的所有版本,CVSS评分高达8.8,具有高 Confidentiality、Integrity和Availability影响。

技术细节

漏洞源于Auto-Discovery工具对用户输入缺乏充分的输入验证和过滤。攻击者构造恶意payload注入到系统命令中,利用shell的特性和缺乏的边界检查绕过安全机制。成功利用后可获得与Nagios XI服务相同权限的shell访问。

攻击链分析

STEP 1
1
识别目标Nagios XI版本
STEP 2
2
访问Auto-Discovery功能并构造恶意输入

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST 'http://target/nagiosxi/includes/discovery/autodiscovery.php' -d 'target=;whoami'

影响范围

Nagios XI < 2012R1.6

防御指南

临时缓解措施
立即升级Nagios XI;临时禁用Auto-Discovery功能;实施WAF规则过滤可疑输入

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表