CVE-2024-14001CVE-2024-14001是Nagios XI产品中的一个中危跨站脚本(XSS)漏洞。该漏洞存在于Nagios XI的Executive Summary Report(执行摘要报告)组件中。由于该组件对用户提供的输入数据缺乏充分的验证和转义处理,攻击者可以通过构造恶意脚本来利用此漏洞。当受害者查看包含恶意代码的报告时,攻击者注入的JavaScript代码将在受害者的浏览器上下文中执行,从而窃取会话cookie、劫持用户账户、执行未经授权的操作或进行钓鱼攻击。此漏洞的CVSS评分为5.4,属于中等严重程度,攻击向量为网络,攻击复杂度低,但需要低权限用户身份和用户交互才能成功利用。Nagios XI是一款广泛使用的企业级网络和系统监控工具,因此该漏洞可能影响大量使用该产品的组织和企业。漏洞发现者 [email protected] 于2025年10月30日披露了此漏洞信息。鉴于该漏洞的潜在危害性,建议受影响的用户尽快采取修复措施或实施临时缓解方案。
Nagios XI的Executive Summary Report组件在处理用户输入时存在存储型XSS漏洞。攻击者通过在报告生成过程中注入恶意JavaScript代码,该代码会被存储在系统数据库中。当其他用户查看这些报告时,恶意代码会在其浏览器中执行。漏洞的根本原因在于应用程序未对用户提供的输入进行适当的输入验证和输出编码。具体来说,攻击者可以在报告的特定字段中插入<script>标签或使用事件处理器属性如onerror、onload等来执行JavaScript代码。由于Nagios XI的报告功能通常需要管理员或具有相应权限的用户访问,攻击者需要具备低权限账户即可实施攻击。成功利用此漏洞需要以下条件:攻击者具有Nagios XI的有效账户(低权限即可),能够访问报告生成功能,且需要诱骗目标用户查看包含恶意代码的报告页面。攻击者可以利用此漏洞窃取受害者的认证令牌、修改页面内容或进行进一步的攻击。修复版本为2024R1.1.3及之后的版本,修复措施包括对所有用户输入进行严格的输入验证和输出编码。