CVE-2023-7317CVE-2023-7317是Nagios XI软件中的一个严重安全漏洞。该漏洞存在于Web SSH Terminal组件中,由于缺乏适当的访问控制检查,低权限认证用户可以绕过授权机制直接访问或操作Web SSH终端界面。攻击者利用此漏洞可以在未获得充分授权的情况下执行系统命令,从而可能导致敏感信息泄露、服务器被完全接管等严重后果。该漏洞的CVSS评分高达8.8,属于高危级别漏洞,攻击复杂度低,无需用户交互即可实现攻击,对系统的机密性、完整性和可用性都造成严重影响。Nagios XI是一款广泛使用的企业级网络和系统监控软件,因此该漏洞影响范围较大,建议用户尽快升级到2024R1或更高版本以修复此安全问题。
Nagios XI的Web SSH Terminal功能存在访问控制缺失漏洞。攻击者通过构造特定的HTTP请求,可以直接访问Web SSH Terminal接口而无需经过完整的授权验证流程。具体来说,漏洞源于服务器端对用户请求的权限检查不充分,允许低权限用户直接操作原本需要更高权限才能访问的终端功能。攻击者通过Burp Suite等工具拦截并修改请求,绕过前端的权限控制,直接调用后端的WebSocket终端连接接口。成功利用后,攻击者可以在服务器上执行任意系统命令,获得完全的系统控制权。该漏洞影响Nagios XI所有2024R1之前的版本,攻击者可以利用此漏洞进行横向移动和持久化控制。