CVE-2021-47693CVE-2021-47693是Nagios XI中Core Config Manager(CCM)组件存在的高危SQL注入漏洞。该漏洞影响Nagios XI 5.8.5之前版本和CCM 3.1.3之前版本。漏洞根源在于CCM的配置对象编辑器在处理搜索文本时,将未经消毒的用户输入直接拼接到SQL查询语句中。攻击者只需拥有低权限的认证账户,即可利用此漏洞向SQL查询中注入恶意SQL片段。成功利用此漏洞后,攻击者可以非授权访问、修改配置数据和应用程序数据,在某些环境下甚至可能进一步威胁应用程序或后端数据库的安全。此漏洞具有网络可利用性,无需用户交互,CVSS评分高达8.8,属于高危级别漏洞。Nagios XI作为广泛使用的网络和系统监控工具,其配置管理组件的安全性至关重要,该漏洞的发现提醒了管理员需要及时更新系统并关注安全公告。
该SQL注入漏洞存在于Nagios XI的Core Config Manager(CCM)模块中,具体位置在配置对象编辑器的搜索文本处理功能。漏洞产生的根本原因是开发人员在构建SQL查询时,直接将用户提供的搜索参数拼接到SQL语句中,而没有进行适当的输入验证和参数化查询处理。攻击者可以通过构造特殊的搜索字符串,利用SQL语法规则注入额外的SQL命令或修改查询逻辑。由于该功能需要认证访问,攻击者需要拥有一个有效的低权限账户即可发起攻击。攻击者注入的SQL片段可能被数据库服务器执行,从而实现数据泄露、敏感信息获取、数据库结构探测等操作。在某些配置下,攻击者还可能通过UNION SELECT、堆叠查询等技术实现更深入的攻击,包括读取系统文件、写 入webshell或执行操作系统命令。CVSS 3.1向量显示该漏洞具有网络可达性(AV:N)、低攻击复杂度(AC:L)、低权限要求(PR:L)、无需用户交互(UI:N)的特点,对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。