CVE-2021-47698描述Nagios XI 5.8.7之前版本存在的跨站脚本漏洞,该漏洞源于Core UI的Views URL处理功能中escape_string()函数对用户输入验证不足。攻击者可通过构造恶意URL参数注入JavaScript代码,当其他用户访问包含恶意脚本的页面时,代码会在其浏览器中执行,从而窃取会话信息或执行未授权操作。
漏洞存在于Nagios XI的Core UI组件中,具体为Views功能的URL参数处理。escape_string()函数未能充分转义特殊字符,攻击者可在URL中嵌入<script>标签或其他JavaScript事件处理器。当受害者访问恶意URL时,浏览器会执行注入的脚本代码。