CVE-2025-67833CVE-2025-67833是Paessler PRTG Network Monitor中的一个存储型跨站脚本(XSS)漏洞。该漏洞存在于25.4.114之前的版本中,攻击者可以通过未认证的方式利用tag参数注入恶意JavaScript代码。由于该漏洞为存储型XSS,恶意脚本会被永久保存在服务器端,所有访问受影响页面的用户都会受到攻击。PRTG Network Monitor是一款广泛使用的网络监控工具,常用于企业环境中监控服务器、网络设备和应用程序。此漏洞无需任何认证即可利用,但需要诱导用户进行交互才能触发恶意脚本执行,可能导致会话劫持、敏感信息窃取或进一步的攻击。
该漏洞是由于PRTG Network Monitor在处理tag参数时未对用户输入进行充分的HTML转义和验证。攻击者构造包含恶意JavaScript代码的tag参数值,当该值被存储并在Web界面中展示时,恶意代码将被执行。攻击者可以通过以下方式利用:1) 构造恶意payload如<script>alert(document.cookie)</script>作为tag参数值;2) 由于是存储型XSS,payload会永久保存在系统数据库中;3) 当管理员或用户访问包含该tag的页面时,恶意脚本在用户浏览器上下文中执行。由于PRTG具有较高的系统权限,成功的XSS攻击可能进一步导致敏感监控数据泄露或凭据窃取。