CVE-2020-36860CVE-2020-36860是Nagios XI中Core Config Manager(CCM)组件存在的一个中等严重性跨站脚本(XSS)漏洞。该漏洞影响Nagios XI 5.7.4之前的版本以及CCM 3.0.7之前的版本。攻击者可以通过在对象编辑页面注入恶意脚本代码,当其他用户访问包含恶意代码的页面时,脚本将在受害者浏览器上下文中执行,从而窃取会话令牌、劫持用户会话、执行恶意操作或重定向用户到钓鱼网站。此漏洞需要攻击者具有低权限用户账户并需要用户交互才能触发,CVSS评分为5.4,属于中危级别。
Nagios XI的Core Config Manager (CCM)组件在处理用户输入时未对特殊字符进行充分过滤和转义。在对象编辑功能(如主机、服务、联系人等对象的管理页面)中,攻击者可以通过在输入字段中注入JavaScript代码(如<script>标签或事件处理器属性)。由于服务端未对用户提交的内容进行适当的输入验证和输出编码,这些恶意代码会被存储在数据库中,并在其他用户访问相关页面时被浏览器解析执行。攻击者可利用此漏洞窃取受害者的认证cookies、模拟用户操作或进行进一步的攻击。由于攻击需要低权限账户和用户交互(诱导用户访问恶意链接),实际利用难度中等。