CVE-2025-67254CVE-2025-67254是NagiosXI 2026R1.0.1 build 1762361101版本中存在的一个高危目录遍历漏洞。该漏洞位于/admin/coreconfigsnapshots.php文件中,攻击者可以利用该漏洞无需任何认证即可遍历系统目录,读取任意文件。CVSS评分7.5,属于高危级别漏洞。该漏洞的危险性在于其攻击复杂度低,无需特殊权限,攻击者只需构造特定的恶意请求即可利用。漏洞主要影响系统的机密性,攻击成功后可获取敏感配置文件、用户凭证、系统日志等敏感信息。NagiosXI作为一款广泛使用的企业级网络监控软件,一旦被攻击,可能导致整个监控网络的安全防线被突破,攻击者可进一步横向移动或获取更高权限。建议受影响用户尽快升级到安全版本或采取临时缓解措施。
该目录遍历漏洞存在于NagiosXI的管理界面/admin/coreconfigsnapshots.php文件中。漏洞的根本原因是应用程序对用户输入的文件路径参数缺乏充分的验证和过滤,允许攻击者使用目录遍历字符序列(如../)来访问预期目录之外的文件。攻击者通过构造特殊的HTTP请求,在文件参数中注入../等路径遍历序列,可以突破应用程序的目录限制,读取服务器上的任意文件。典型的攻击Payload可能包含类似../../../../etc/passwd的路径序列,试图读取系统的用户账户信息。由于该漏洞无需认证即可利用,攻击者可以直接通过互联网发起攻击。成功利用该漏洞后,攻击者可以获取NagiosXI的配置文件(包含数据库凭证、API密钥等)、系统敏感文件、用户数据等。此外,攻击者还可能通过读取日志文件获取进一步的攻击线索。漏洞的利用不需要任何用户交互,属于自动化攻击的高危目标。