CVE-2025-54890CVE-2025-54890是Centreon Infra Monitoring中发现的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于Hostgroup配置页面,由于对用户输入未进行充分的消毒处理,导致具有提升权限的用户可以在页面中注入恶意JavaScript代码。成功利用此漏洞,攻击者可以在其他用户访问受感染页面时窃取会话令牌、劫持用户账户或进行其他恶意操作。由于该脚本会被永久存储在服务器端,任何访问受影响页面的用户都会受到攻击影响。此漏洞需要攻击者具有较高的权限(Hostgroup配置权限),但利用后可以造成严重的安全后果,包括机密性破坏和数据泄露。Centreon是一个广泛使用的开源基础设施监控平台,因此该漏洞对使用该平台的企业和组织构成中等程度的安全风险。
该漏洞是典型的存储型XSS(Stored XSS)问题,发生在Centreon的Infra Monitoring模块的Hostgroup配置页面。漏洞的根本原因是在Web页面生成过程中对用户输入的特殊字符(如<、>、"、'等)没有进行正确的HTML转义或过滤。当具有管理员或高权限的用户在创建或修改Hostgroup配置时,如果输入包含恶意JavaScript代码(如<script>alert(document.cookie)</script>),这些代码会被直接存储到数据库中。随后,当其他用户访问该Hostgroup配置页面或相关列表页面时,存储的恶意脚本会被浏览器作为正常HTML/JavaScript执行,从而实现跨站脚本攻击。由于攻击代码存储在服务器端,此漏洞的影响范围更广,攻击持续时间更长。攻击者可以利用此漏洞窃取受害者用户的认证cookie、凭据或执行任意操作。CVSS评分6.8反映了该漏洞需要高权限用户参与且不影响完整性和可用性的特点。