IPBUF安全漏洞报告
English
CVE-2024-14008 CVSS 7.2 高危

CVE-2024-14008 Nagios XI WinRM Configuration Wizard 远程命令执行漏洞

披露日期: 2025-10-30

漏洞信息

漏洞编号
CVE-2024-14008
漏洞类型
远程代码执行(RCE)
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
Nagios XI

相关标签

Nagios XI远程代码执行WinRM命令注入高危漏洞

漏洞概述

CVE-2024-14008是Nagios XI中的一个高危远程命令执行漏洞。该漏洞存在于WinRM Configuration Wizard组件中,由于对用户输入的验证不足,允许经过认证的管理员注入shell元字符。这些被注入的字符会被直接拼接到后端命令中执行。成功利用此漏洞的攻击者可以在Nagios XI Web应用程序用户的权限下执行任意系统命令。该漏洞的CVSS评分为7.2,属于高危级别,攻击向量为网络,攻击复杂度低,但需要高权限认证。漏洞影响Nagios XI 2024R1.3.2之前的所有版本。

技术细节

漏洞位于Nagios XI的WinRM Configuration Wizard功能模块中。攻击者通过认证后访问该向导,在配置参数中注入恶意shell命令。由于应用程序未对用户输入进行充分的过滤和验证,攻击者可以利用分号、反引号、管道等shell元字符来打破原有的命令结构,插入自定义命令。Web应用程序在执行系统命令时会以nagios用户的权限运行,因此攻击者获得的命令执行权限受限于Web服务账户。

攻击链分析

STEP 1
1
攻击者获取Nagios XI管理员账户访问权限
STEP 2
2
导航至WinRM Configuration Wizard
STEP 3
3
在配置参数中注入shell命令
STEP 4
4
提交表单,触发命令执行
STEP 5
5
获取服务器命令执行权限

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
POST /nagiosxi/admin/wizard.php HTTP/1.1 Host: target.com Cookie: nagiosxi=<authenticated_cookie> winrm_host=127.0.0.1;whoami>&test.txt

影响范围

Nagios XI < 2024R1.3.2

防御指南

临时缓解措施
如果无法立即升级,可通过禁用WinRM Configuration Wizard功能来缓解风险

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表