CVE-2022-23961Thruk Monitoring Web监控软件在2.46.3及之前的版本中存在安全漏洞。具体来说,登录表单中的登录字段未对用户输入进行充分的过滤和验证,导致存在反射型跨站脚本攻击(XSS)漏洞。未经身份验证的远程攻击者可以通过构造恶意链接诱导监控界面的用户点击,从而在受害者的浏览器中执行任意JavaScript代码,窃取Cookie或会话令牌,甚至进行进一步的恶意操作。该漏洞CVSS评分为6.1,属于中危级别。
该漏洞属于反射型XSS(Reflected Cross-Site Scripting)。在Thruk Monitoring的登录处理逻辑中,当用户提交登录表单时,服务器会将输入的"login"参数的值直接返回到响应页面中,而没有进行适当的HTML实体编码或转义。攻击者可以构造包含恶意脚本Payload的URL(例如:`/thruk/cgi-bin/login.cgi?login=<script>alert(1)</script>`)。当未授权的攻击者诱导已登录或潜在的管理员用户点击此链接时,服务器会将该恶意脚本反射回浏览器执行。由于攻击载荷未经过滤,浏览器将其解析为可执行代码。攻击者利用此漏洞可以劫持用户会话、篡改网页内容或重定向到恶意站点,从而威胁监控系统的安全性。