CVE-2025-5965CVE-2025-5965是Centreon Infra Monitoring中的一个高危安全漏洞,CVSS评分7.2。该漏洞属于操作系统命令注入(OS Command Injection)类型,存在于备份配置模块的管理设置中。攻击者利用该漏洞可以通过在备份参数中注入恶意命令,在服务器上执行任意操作系统命令。漏洞影响Centreon多个版本,包括25.10.0至25.10.2之前的版本、24.10.0至24.10.15之前的版本以及24.04.0至24.04.19之前的版本。由于该漏洞需要高权限用户才能利用,且无需用户交互即可实现攻击,因此对使用受影响版本的企业监控系统构成严重威胁。攻击成功后,攻击者可完全控制服务器,获取敏感数据、植入后门或横向移动到其他系统。
该漏洞的根本原因是在Centreon Infra Monitoring的备份配置功能中,程序未能对用户输入的备份参数进行充分的输入验证和安全过滤。攻击者(需要高权限账户)可以在备份设置的参数字段中注入自定义的操作系统命令。由于这些参数被直接拼接到系统命令中执行,攻击者可以实现任意命令执行。在CVSS 3.1评分体系中,该漏洞的向量表示为AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H,表明攻击者可通过网络发起攻击,攻击复杂度低但需要高权限认证。成功利用后会对系统的机密性、完整性和可用性造成严重影响。攻击者通常利用Web管理界面或API接口注入恶意命令,如使用分号、反引号或管道符等命令连接符来拼接额外命令。