CVE-2021-47694CVE-2021-47694是Nagios XI产品中的一个中危安全漏洞,存在于Core Config Manager (CCM)组件中。该漏洞为反射型跨站脚本攻击(Reflected XSS),允许攻击者通过特制的恶意链接诱导用户点击,在受害者的浏览器上下文中执行任意JavaScript代码。漏洞主要影响Nagios XI的Test Command功能,由于该功能对用户输入缺乏充分的验证和转义处理,攻击者可利用此缺陷窃取用户会话cookie、劫持用户账户或进行钓鱼攻击。CVSS 3.1评分为6.1,属于中危级别,攻击复杂度低且无需认证,但需要用户交互才能触发。漏洞由VulnCheck发现并披露,建议相关用户及时更新到安全版本以消除风险。
该漏洞的根本原因在于Nagios XI的Core Config Manager组件中Test Command功能对用户输入的处理存在安全缺陷。攻击者可以通过构造包含恶意JavaScript代码的参数值,当受害者访问包含该恶意参数的URL时,服务器将未经转义的用户输入直接反射回响应页面。浏览器在解析响应时,会将恶意脚本作为合法代码执行,从而实现XSS攻击。攻击者通常需要诱导受害者点击特制的链接,该链接可能伪装成正常的Nagios XI管理界面链接。由于漏洞位于需要用户交互的Test Command功能中,攻击成功依赖于目标用户的点击行为。攻击者可利用此漏洞窃取认证令牌、冒充用户执行操作或植入进一步的攻击载荷。修复版本为CCM 3.1.4和Nagios XI 5.8.6,升级后可消除该安全风险。