数据库

Nagios XI 网络监控软件曝出多个安全漏洞

字号+作者:创站实验室来源:系统运维2025-11-26 18:51:03我要评论(0)

Security Affairs 网站披露,Outpost 24 的研究人员 Astrid Tedenbrant 在 Nagios XI 网络和 IT 基础架构监控与管理解决方案中发现四个漏洞,漏洞分

Security Affairs 网站披露,网络Outpost 24 的监控研究人员 Astrid Tedenbrant 在 Nagios XI 网络和 IT 基础架构监控与管理解决方案中发现四个漏洞,漏洞分别追踪为 CVE-2023-40931、软件CVE-2023-40932、曝出CVE-2023-40933、安全CVE-2023-40934,漏洞可能导致信息泄露和权限升级 。网络

Nagios XI 可监控所有关键任务基础设施组件 ,监控其中主要包括应用程序 、软件服务 、云计算曝出操作系统、安全网络协议 、漏洞系统指标和网络基础设施 ,网络目前全球有成千上万的监控实体组织正在在使用它。

据悉 ,软件这些安全漏洞主要影响到 5.11.1 及更低版本的 Nagios XI。CVE-2023-40931、CVE-2023-40933 和 CVE-2023-40934 漏洞是源码下载 SQL 注入问题,网络可利用这几个漏洞提升自身权限,并获取敏感的用户数据,包括密码哈希和 API 令牌 。

漏洞 CVE-2023-40932 是一个通过自定义徽标组件的跨站点脚本问题,网络攻击者可以触发该安全漏洞来读取和修改目标受害者的页面数据(包括登录表单中的高防服务器纯文本密码)。

Outpost24 在发布的帖子中指出 CVE-2023-40931 、CVE-2023-4 0933 和 CVE-2023 0934 三个漏洞允许具有不同权限级别的用户通过 SQL 注入访问数据库字段 ,从这些漏洞获得的数据可能用于进一步提升产品中的权限 ,并获取密码哈希和 API 令牌等敏感用户数据 。

第四个漏洞(CVE-2023-40932)允许通过自定义徽标组件进行跨站点脚本编写,源码库该组件将在每个页面上呈现 ,包括登录页面,这就可能被网络攻击者用来读取和修改页面数据,例如登录表单中的纯文本密码 。

Nagios XI 公司于 2023 年 9 月 11 日发布了 5.11.2 版 ,解决了上述漏洞问题 。

值得一提的是,亿华云2021 年 9 月 ,工业网络安全公司 Claroty 的研究人员也曾在 Nagios 中发现了 11 个漏洞。据悉 ,漏洞可能导致服务器端请求伪造(SSRF) 、欺骗 、本地权限升级、远程代码执行和信息泄露 。

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 2022年第十七届中国企业年终评选榜单揭晓: 绿盟云原生容器安全检测平台荣获2022年度中国IT行业云计算优秀产品奖

    2022年第十七届中国企业年终评选榜单揭晓: 绿盟云原生容器安全检测平台荣获2022年度中国IT行业云计算优秀产品奖

    2025-11-26 18:32

  • HTC M9/M9+系统将升级到Android M

    HTC M9/M9+系统将升级到Android M

    2025-11-26 17:22

  • HPStream13(一款适合日常使用的经济实惠之选)

    HPStream13(一款适合日常使用的经济实惠之选)

    2025-11-26 17:08

  • 一加氢OS体验:轻量设计,简约流畅

    一加氢OS体验:轻量设计,简约流畅

    2025-11-26 16:19

网友点评