CVE-2025-15026CVE-2025-15026是Centreon Infra Monitoring中centreon-awie模块的一个严重安全漏洞。该漏洞属于"关键功能缺少认证"类型,攻击者无需任何身份验证即可访问Awie导入模块的敏感功能。由于访问控制列表(ACL)未正确约束此功能,攻击者可以直接调用相关接口进行未授权操作,可能导致敏感数据泄露或系统配置被恶意修改。此漏洞的CVSS评分高达9.8,属于紧急严重级别,对使用受影响版本Centreon的用户构成重大安全风险。Centreon作为一款广泛使用的开源基础设施监控软件,其awie模块主要用于导入和导出监控配置数据,因此该漏洞可能被利用来获取监控系统的完整配置信息或植入恶意监控任务。
该漏洞存在于Centreon的centreon-awie模块中,具体是Awie导入功能缺少必要的身份验证和访问控制检查。攻击者可以通过构造特定的HTTP请求直接访问awie模块的API端点,无需提供有效的会话令牌或管理员凭证即可执行导入操作。由于该模块在设计时未遵循最小权限原则,暴露了本应受保护的配置管理功能。攻击者可能利用此漏洞:1) 直接通过API导入恶意配置文件;2) 读取现有的监控配置和凭证信息;3) 修改监控目标和告警设置;4) 在某些配置下可能进一步实现远程代码执行。漏洞的根本原因是模块初始化时未验证用户权限,且API路由未设置适当的认证中间件。