# Icinga 2 API 过滤权限漏洞
## 概述
Icinga 2 是一个开源监控系统。在多个版本中存在一个安全漏洞,允许认证用户通过 filter 表达式访问本应受限的变量或对象。
## 影响版本
受影响版本:2.4 至 2.15.0。
修复版本:2.15.1、2.14.7、2.13.13。
## 漏洞细节
攻击者可通过向 `/v1/objects` 系列接口提供恶意构造的 filter 表达式,访问不应被允许的全局变量和对象。这些数据的访问通常应受到 `variables` 权限或其他对象查询权限的限制。
## 影响
攻击者可以借此获取本应隐藏的敏感信息,包括但不限于全局变量和未授权对象的信息,提升了其在系统中的可见性和可能的控制范围。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: API users could access restricted values in filter expressions · Advisory · Icinga/icinga2 · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读暂无评论