CVE-2025-67834CVE-2025-67834是Paessler PRTG Network Monitor产品中的一个存储型跨站脚本(Stored XSS)安全漏洞。该漏洞影响25.4.114之前的所有版本。攻击者可以利用filter参数注入恶意JavaScript代码,当其他用户访问包含恶意代码的页面时,浏览器会执行这些脚本,从而窃取用户会话cookie、劫持用户账户或进行其他恶意操作。由于该漏洞允许未经身份验证的攻击者发起攻击,且攻击复杂度较低,因此具有较高的实际威胁性。PRTG Network Monitor是一款广泛应用于企业网络的监控软件,用于监控服务器、网络设备、应用程序等IT基础设施的运行状态。一旦攻击者成功利用此漏洞,可能导致企业网络监控系统的凭据泄露,进而危及整个IT基础设施的安全。
该XSS漏洞存在于PRTG Network Monitor的filter参数处理逻辑中。当用户通过filter参数传递数据时,系统未对用户输入进行充分的HTML实体编码或输入验证。攻击者可以在filter参数中注入包含<script>标签或事件处理器(如onerror、onload等)的恶意JavaScript代码。这些恶意代码会被存储在系统数据库中,并在后续用户访问相关页面时从数据库中取出并渲染到HTML页面中。由于浏览器会执行页面中的JavaScript代码,恶意脚本便会以受害用户的权限在用户浏览器中执行。攻击者通常利用此漏洞窃取用户的会话cookie、获取用户敏感信息或进行钓鱼攻击。由于该漏洞不需要任何认证即可利用,攻击者可以构造恶意链接并通过社会工程学手段诱导目标用户点击,从而完成攻击链。