CVE-2025-34273CVE-2025-34273是Nagios Log Server中的一个授权绕过漏洞,严重程度为中危(CVSS 6.5)。该漏洞存在于Nagios Log Server 2024R2.0.3之前的版本中,由于应用程序在全局仪表板删除工作流程中未正确实施授权检查,导致低权限用户能够删除影响其他用户或整体监控UI的全局仪表板。攻击者利用此漏洞可以在无需管理员权限的情况下,删除对监控和日志分析至关重要的全局仪表板,从而干扰组织的监控能力,影响安全运营团队对系统和应用程序的可见性。此漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N,表明通过网络即可发起攻击,攻击复杂度低,需要低权限用户身份,但无需用户交互即可成功利用。完整性影响为高,说明此漏洞主要影响数据的完整性和可用性。
Nagios Log Server在处理全局仪表板删除请求时存在授权验证缺陷。应用程序的错误在于未对删除全局仪表板的API端点进行充分的权限检查。具体来说,当低权限用户(如普通用户或只读用户)尝试通过API或Web界面删除全局仪表板时,系统未能正确验证该用户是否具有执行此操作的权限。在正常的安全架构中,删除全局仪表板这类影响所有用户的操作应该仅限管理员角色执行。然而,由于代码中缺少适当的权限检查逻辑,任何经过身份验证的用户都可能触发删除全局仪表板的请求。攻击者可以利用HTTP请求直接调用相关的API端点,绕过前端界面的权限限制。成功利用后,目标全局仪表板将被永久删除,导致所有用户失去对该仪表板的访问权限,监控历史数据可能丢失,威胁检测和事件响应能力受到严重影响。