CVE-2023-7322CVE-2023-7322是Nagios Log Server中的一个高危安全漏洞,CVSS评分达到8.1。该漏洞属于不正确的授权检查(Incorrect Authorization)类型,影响2024R1之前的所有版本。攻击者利用此漏洞可以通过低权限账户调用本应需要更高权限的API端点,从而在未经适当授权的情况下读取或修改系统资源。漏洞存在于API权限验证逻辑中,允许已认证但权限不足的用户执行超出其权限范围的操作,可能导致敏感数据泄露或系统配置被恶意篡改。由于攻击向量为网络且无需用户交互,具有有效账户的攻击者可在无需特殊条件的情况下发起攻击,对系统机密性和完整性造成严重影响。
该漏洞的根本原因在于Nagios Log Server的API权限验证机制存在缺陷。系统在处理API请求时,错误地允许低权限用户访问本应受限于高权限角色的API端点。具体来说,当用户通过身份验证后,系统未能正确检查用户是否具备调用特定API端点所需的最低权限要求。攻击者只需拥有一个标准用户账户,即可构造特定的API请求来触发权限绕过。例如,通过精心构造的HTTP请求访问管理员级别的API端点,攻击者能够获取敏感日志数据、修改系统配置或执行其他高权限操作。这种权限检查缺失使得原本基于角色的访问控制(RBAC)机制完全失效,将系统暴露于内部威胁和账户被滥用的高风险中。