CVE-2025-10023CVE-2025-10023是Centreon Infra Monitoring产品中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于Services Meta-services模块中,由于应用程序在处理用户输入时未能正确对特殊字符进行HTML转义或过滤,导致恶意JavaScript代码可以被永久存储在服务器端。当其他用户访问受污染的页面时,攻击者注入的恶意脚本将在受害者浏览器中执行,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。由于该漏洞需要攻击者具有提升的权限(高权限用户),因此主要威胁来自内部人员的滥用或被入侵的高权限账户。此漏洞影响多个版本的Centreon Infra Monitoring系统,CVSS评分6.2,属于中等严重程度。
该存储型XSS漏洞源于Centreon Infra Monitoring的Services Meta-services模块在用户输入处理环节存在安全缺陷。攻击者(需具备高权限)可以在特定的输入字段中注入恶意JavaScript代码,如:<script>alert(document.cookie)</script>。由于应用程序未对这些输入进行充分的输入验证和输出编码,恶意代码会被存储在数据库中。当其他用户访问相关页面或执行特定操作时,服务器从数据库读取并回显这些未经过滤的数据,导致恶意脚本在用户浏览器中执行。攻击者可利用此漏洞窃取受害者的会话令牌、凭据或其他敏感信息,甚至可能通过社会工程学手段诱导受害者执行进一步的操作。由于需要高权限和用户交互(UI:R),漏洞利用复杂度相对较高,但仍构成实际安全风险。