CVE-2021-47697CVE-2021-47697是Nagios XI软件中的一个中危跨站脚本(XSS)漏洞。该漏洞存在于Nagios XI的Views功能模块中,由于对用户输入的URL参数缺乏充分的验证和过滤,攻击者可以通过构造恶意的URL参数注入任意JavaScript代码。当其他用户访问包含恶意脚本的链接时,这些脚本将在受害者的浏览器上下文中执行,从而窃取会话Cookie、劫持用户会话或执行其他恶意操作。漏洞影响Nagios XI 5.8.0之前的所有版本,CVSS评分为5.4,属于中等严重程度。攻击者需要诱导用户点击恶意链接才能成功利用此漏洞,这降低了漏洞的实际危害程度,但仍需管理员高度重视并及时修复。
该XSS漏洞源于Nagios XI的Views功能对URL处理时的输入验证不足。具体来说,当用户访问包含特殊构造参数的URL时,这些参数值未经适当转义或验证即被直接输出到HTML页面中。攻击者可以通过在URL参数中注入<script>标签或事件处理器(如onerror、onload等)来执行恶意JavaScript代码。由于Nagios XI通常以高权限运行,成功的XSS攻击可能导致获取管理员权限或访问敏感监控数据。漏洞的利用需要用户交互(UI:R),攻击者通常通过钓鱼邮件或社会工程学手段诱导目标用户点击恶意链接。修复版本为5.8.0,建议所有用户尽快升级。