【漏洞通告】Nagios XI多個安全漏洞

發布時間 2023-09-21


一、漏洞概述

Nagios XI 是一種流行且廣泛使用的商業監控解決方案,適用于 IT 基礎設施和網絡監控。它是開源 Nagios Core 監控平臺的商業版本,并提供了附加功能來簡化管理復雜 IT 環境的過程。

9月21日,啟明星辰VSRC監測到Nagios XI 網絡監控軟件中存在多個SQL注入漏洞和XSS漏洞,成功利用這些漏洞可能敏感信息泄露和權限提升等,詳情如下:

CVE-2023-40931:Banner確認端點中的 SQL 注入漏洞

Nagios XI 版本5.11.0 - 5.11.1 的Announcement Banners功能在Banner確認端點中易受SQL 注入漏洞的影響,經過身份驗證的威脅者可通過發送到 /nagiosxi/admin/banner_message-ajaxhelper.php 的 POST 請求中的 ID 參數執行SQL注入攻擊,從而導致敏感信息泄露。

CVE-2023-40934:CCM中主機/服務升級中的 SQL 注入漏洞

Nagios XI 版本<=5.11.1中存在SQL注入漏洞,具有在核心配置管理器(CCM)中管理主機升級權限的經過身份驗證的威脅者可通過發送到/nagiosxi/includes/components/ccm/index.php端點的POST 請求中的tfFirstNotif、tfLastNotif或tfNotifInterval參數執行SQL注入攻擊,從而導致敏感信息泄露。

CVE-2023-40933:Announcement Banner設置中的 SQL 注入漏洞

Nagios XI 版本<=5.11.1的公告Banner設置的管理頁面在/nagiosxi/admin/bbanner message-ajaxhelper.php端點中存在SQL注入漏洞,具有公告Banner配置權限的經過身份驗證的威脅者可通過update_banner_message()函數的ID參數執行SQL注入攻擊,從而導致敏感信息泄露。

CVE-2023-40932:Custom Logo Component中的跨站腳本漏洞

Nagios XI 版本<= 5.11.1 在自定義Logo組件中存在跨站腳本(XSS)漏洞,可以訪問自定義Logo組件的經過身份驗證的威脅者可通過alt-text字段注入任意javascript或HTML。這可能會影響所有包含導航欄的頁面,包括登錄頁面,并可能導致威脅者竊取明文憑據。

  

二、影響范圍

Nagios XI版本<= 5.11.1

 

三、安全措施

3.1 升級版本

目前這些漏洞已經修復,受影響用戶可升級到以下版本:

Nagios XI版本:>=5.11.2

下載鏈接:

https://www.nagios.com/downloads/nagios-xi/change-log/

3.2 臨時措施

暫無。

3.3 通用建議

l  定期更新系統補丁,減少系統漏洞,提升服務器的安全性。

l  加強系統和網絡的訪問控制,修改防火墻策略,關閉非必要的應用端口或服務,減少將危險服務(如SSH、RDP等)暴露到公網,減少攻擊面。

l  使用企業級安全產品,提升企業的網絡安全性能。

l  加強系統用戶和權限管理,啟用多因素認證機制和最小權限原則,用戶和軟件權限應保持在最低限度。

l  啟用強密碼策略并設置為定期修改。

3.4 參考鏈接

https://www.nagios.com/products/security/

https://outpost24.com/blog/nagios-xi-vulnerabilities/

https://thehackernews.com/2023/09/critical-security-flaws-exposed-in.html

 

四、版本信息

版本

日期

備注

V1.0

2023-09-21

首次發布

 

 

五、附錄

5.1 公司簡介

啟明星辰成立于1996年,是由留美博士嚴望佳女士創建的、擁有完全自主知識產權的信息安全高科技企業。是國內最具實力的信息安全產品、安全服務解決方案的領航企業之一。

公司總部位于北京市中關村軟件園啟明星辰大廈,公司員工6000余人,研發團隊1200余人, 技術服務團隊1300余人。在全國各省、市、自治區設立分支機構六十多個,擁有覆蓋全國的銷售體系、渠道體系和技術支持體系。公司于2010年6月23日在深圳中小板掛牌上市。(股票代碼:002439)

多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。

5.2 關于我們

啟明星辰安全應急響應中心已發布1000多個漏洞通告和風險預警,我們將持續跟蹤全球最新的網絡安全事件和漏洞,為企業的信息安全保駕護航。

關注我們:

image.png