CVE-2024-13998CVE-2024-13998是Nagios XI中的一个高危敏感信息泄露漏洞。该漏洞存在于2024R1.1.3之前的版本中,在特定情况下会向低权限的已认证用户披露敏感的用户账户信息,包括API密钥和密码哈希值。由于这些低权限用户本不应该拥有访问此类敏感数据的权限,因此该漏洞可能导致严重的安全后果。攻击者获取API密钥后可以滥用API权限,而密码哈希则可被用于离线暴力破解攻击,从而进一步提升攻击成果。该漏洞与CVE-2024-13995类似,但后者可能存在修复不完整的问题。漏洞利用不需要用户交互,攻击者仅需拥有低权限账户即可发起攻击。CVSS评分为6.5(中危),主要影响系统的机密性。
Nagios XI在处理用户权限验证时存在缺陷,允许低权限认证用户通过特定的API端点或页面请求获取其他用户或更高权限账户的敏感信息。该信息泄露漏洞的核心问题在于服务端未能正确实施基于角色的访问控制(RBAC),导致认证后的用户可以枚举或访问本应受保护的资源。攻击者利用认证后的会话,通过构造特定的HTTP请求,触发服务端返回包含API密钥和bcrypt/SHA哈希密码的数据响应。获取的密码哈希可使用高性能GPU进行离线破解,而API密钥则可直接用于调用Nagios XI的管理接口,执行未授权操作。漏洞利用路径明确,攻击成本低,对机密性影响严重。