CVE-2024-13995CVE-2024-13995是Nagios XI中的一个高危信息泄露漏洞。该漏洞存在于2024R1.1.2之前的Nagios XI版本中(已确认影响2024R1.1和2024R1.1.1版本)。漏洞允许经过低权限认证的用户访问本不应该有权限访问的敏感用户账户信息,包括API密钥和密码哈希值。由于Nagios XI通常作为企业级监控解决方案部署,这些系统通常具有较高的网络访问权限,因此泄露的API密钥可能被攻击者用于滥用API权限、横向移动或进一步入侵关键基础设施。此外,密码哈希可能被用于离线暴力破解攻击,从而获取更多用户凭证。CVSS评分8.8,属于高危漏洞,对机密性、完整性和可用性都产生严重影响。
该漏洞属于授权后的敏感信息泄露(Broken Access Control)。Nagios XI的Web界面在处理用户账户信息查询时,存在权限验证缺陷。系统未能正确限制低权限用户对API密钥和密码哈希字段的访问权限。攻击者只需拥有基本的认证账户(即使是低权限账户),通过构造特定的API请求或Web界面操作,即可获取其他用户或管理员的敏感信息。具体技术细节包括:攻击者可以通过/monitoring/或/administration/路径下的特定端点,利用未正确验证的AJAX请求获取用户列表或用户详情信息。这些API端点在返回数据时包含了password_hash和api_key等敏感字段,而前端或后端权限检查未能正确过滤这些信息。攻击者利用泄露的API密钥可以直接调用Nagios XI API执行监控操作、修改配置或获取更多敏感数据。