CVE-2020-36867CVE-2020-36867是Nagios XI软件中的一个高危命令注入漏洞,CVSS评分达到8.8分。该漏洞存在于Nagios XI 5.7.3之前版本的报告PDF下载和导出功能中。漏洞的根本原因是在PDF生成流程中,用户提供的输入值未能经过充分的验证和适当的转义处理。攻击者可以通过精心构造的输入,在调用离线PDF辅助工具的包装器中注入Shell元字符或参数。由于该漏洞需要低权限的认证用户即可触发,且无需用户交互即可实现攻击,因此具有较高的实际威胁性。成功利用此漏洞的攻击者可以在受影响的Nagios XI服务器上执行任意系统命令,从而可能导致数据泄露、系统完全沦陷或进一步的内网横向移动。Nagios XI作为一款广泛使用的企业级网络和系统监控工具,其安全性对于依赖该平台进行IT运维的组织至关重要。
Nagios XI的报告PDF导出功能存在命令注入漏洞。漏洞产生的根本原因是在PDF生成管道的多个环节中,用户可控的输入未能得到充分的输入验证和安全的输出编码。具体来说,当用户请求生成或导出报告为PDF格式时,系统会调用底层的PDF辅助工具或命令行工具来处理转换过程。在这个过程中,某些参数直接来自用户输入而未经过滤。攻击者可以在这些参数中注入Shell命令元字符(如分号、管道符、反引号等)或额外的命令行参数。例如,在触发PDF导出的请求中,攻击者可以将恶意构造的字符串嵌入到文件名、报告标题或其他可控制的字段中。当系统将这些字段拼接到执行命令时,注入的命令将被Shell解释器执行。由于Nagios XI通常以高权限运行,攻击者可以借此获得服务器的最高控制权。漏洞的利用需要攻击者具备有效的用户账户(即使是低权限账户),并且能够触发PDF导出功能。攻击者可以通过Web界面或API接口发送特制的请求来触发漏洞。