CVE-2025-34272CVE-2025-34272是Nagios Log Server中的一个中等严重性安全漏洞,存在于2024R2.0.3之前的版本。该漏洞的根本原因在于当用户配置的默认仪表板被删除后,应用程序无法正确回退到空的默认仪表板。在某些部署场景中,这会导致系统向用户呈现一个意外的仪表板作为默认视图。攻击者可能利用此漏洞通过诱使受害者访问特定的仪表板配置场景来实现信息泄露或权限提升。根据Nagios Log Server的仪表板共享和访问控制策略,受害者可能被暴露给其原本无权访问的敏感数据或功能,从而造成机密性破坏。CVSS 3.1评分6.5表明该漏洞需要网络可达性、低权限认证,但无需用户交互即可利用,对机密性有高影响,对完整性和可用性无影响。
该漏洞属于访问控制不当导致的信息泄露问题。在Nagios Log Server中,用户可以配置个性化的默认仪表板视图。当管理员或系统删除用户已配置的默认仪表板时,应用程序应该回退到系统预定义的空默认仪表板。然而,由于代码逻辑缺陷,应用程序在某些条件下会呈现一个意外的仪表板作为用户的默认视图。这种行为违反了最小权限原则,因为用户可能获得了访问其角色本不应看到的仪表板内容的机会。攻击者可以通过以下方式利用:1) 创建恶意或特制的仪表板;2) 诱导受害者将此仪表板设为默认;3) 当该仪表板被删除后,受害者的会话将加载攻击者控制的意外仪表板。CVSS向量显示攻击复杂度低(AC:L),攻击向量为网络(AV:N),需要低权限(PR:L),无用户交互(UI:N),对机密性有高影响(C:H)。