CVE-2025-34135CVE-2025-34135是Nagios XI软件中的一个中等严重性安全漏洞。该漏洞存在于2024R1.4.2之前的Nagios XI版本中,主要问题在于某些systemd服务单元文件的权限设置过于宽松。具体而言,nagios.service单元文件被配置了不必要的可执行权限,这导致本地攻击者可以更容易地利用或滥用该服务。攻击者需要具备低权限账户即可在本地发起攻击,无需用户交互。该漏洞的CVSS评分为4.4,属于中危级别。漏洞的存在扩大了系统的本地攻击面,可能与其他安全弱点结合使用时造成更严重的安全风险。攻击者可能利用这些过于宽松的权限执行未授权的操作,或在特定条件下滥用服务功能。
该漏洞的根本原因在于Nagios XI安装过程中systemd unit文件的权限配置不当。Nagios XI在2024R1.4.2之前的版本中,部分systemd服务单元文件(特别是nagios.service)被设置了过于宽松的权限,包括可执行权限。这些权限本不应该被授予,因为systemd服务单元文件通常只需要读取权限即可正常工作。可执行权限的存在使得本地低权限攻击者能够在特定条件下操纵或滥用这些服务文件。攻击者可能通过修改服务单元文件来改变服务行为,或者利用这些权限执行其他恶意操作。该漏洞属于本地攻击向量,需要攻击者已经拥有系统的低权限账户。攻击者可以利用过宽的权限与系统上的其他弱点结合,扩大攻击面并获取更高的权限或执行未授权的操作。修复此漏洞需要重新设置systemd unit文件的权限,移除不必要的可执行位,并确保文件权限遵循最小权限原则。