CVE-2023-7314CVE-2023-7314是Nagios XI网络监控软件中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于Bandwidth Report(带宽报告)组件中,由于对用户输入的验证和转义处理不足,攻击者可以注入恶意JavaScript代码。当其他用户(尤其是管理员)查看包含恶意代码的报告时,攻击者可以在受害者的浏览器上下文中执行任意脚本,从而窃取会话令牌、劫持用户账户或进行进一步的攻击。由于Nagios XI通常以高权限运行,攻击者成功利用此漏洞可能导致严重的横向移动和数据泄露风险。
该漏洞的根本原因在于Nagios XI的Bandwidth Report组件对用户可控的输入参数缺少适当的输入验证和输出编码。攻击者可以通过构造特殊的JavaScript payload(如<script>alert(document.cookie)</script>)作为报告参数值。当系统生成带宽报告时,未经过滤的用户输入被直接嵌入到HTML页面中,导致恶意脚本在受害者浏览器中执行。攻击者利用此漏洞可以窃取受害者的认证凭证、进行会话劫持、或利用管理员权限执行系统命令。由于该漏洞位于报告生成模块,影响所有查看特定报告的用户,属于存储型XSS,危害较大。