CVE-2024-13994CVE-2024-13994是Nagios XI中的一个严重安全漏洞,CVSS评分高达9.8(严重)。该漏洞存在于Nagios XI 2024R1.1.2之前的所有版本中,当管理员启用"Allow Insecure Logins"(允许不安全登录)选项时,系统存在严重的授权控制缺陷。在此配置下,任何经过身份验证的用户(无论权限级别)都可以为系统中的其他用户创建有效的登录凭证,而无需进行适当的授权验证。这意味着低权限用户可以冒充管理员账户或创建新的特权账户,从而实现权限提升和未授权访问。该漏洞可导致攻击者完全控制Nagios XI Web界面,访问敏感监控数据,修改系统配置,甚至在底层系统上执行任意命令。由于该漏洞利用无需特殊权限且可通过网络远程执行,对暴露在互联网的Nagios XI服务器构成极高风险。
该漏洞属于OWASP Top 10中的A01:2021 - Broken Access Control类别。当Nagios XI的"Allow Insecure Logins"选项被启用时,系统在处理用户凭证创建请求时缺少适当的权限验证机制。攻击者可以通过构造特定的HTTP请求,在未经授权的情况下为指定用户创建或修改登录凭证。具体来说,系统未能正确验证当前用户是否有权为其他用户创建账户,导致垂直权限提升漏洞。攻击者只需知道目标用户名,即可利用此漏洞创建或修改该用户的密码。成功利用后,攻击者可以:1)获取目标账户的完全访问权限;2)创建新的管理员账户;3)修改现有管理员密码;4)访问所有受监控系统的敏感数据;5)进一步横向移动到被监控的基础设施。漏洞的根因在于后端API在处理账户管理请求时,仅验证请求者的基本身份(是否已登录),而未验证其是否具有管理其他用户账户的权限。