# LibreNMS Alert运输字段存储型XSS漏洞
## 概述
LibreNMS 是一个基于 GPL 许可的社区网络监控系统。在版本 25.8.0 及之前,存在一个存储型跨站脚本(XSS)漏洞,影响 Alert Transports 管理功能。
## 影响版本
- 受影响版本:`<= 25.8.0`
- 修复版本:`25.10.0`
## 细节
在创建新的 Alert Transport 时,用户可控制的 "Transport name" 字段未经过滤或编码处理,即可存储并呈现在 Alert Rules 页面的 Transports 列中。攻击者可利用此漏洞注入恶意 JavaScript 脚本。
## 影响
当管理员访问包含恶意脚本的 Alert Rules 页面时,脚本将在其浏览器中执行,可能导致会话劫持、页面篡改或其他基于 XSS 的攻击。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Stored XSS in Alert Transport name field in LibreNMS <= 25.8.0 · Advisory · librenms/librenms · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Fix XSS in alert rules page (#18353) · librenms/librenms@706a770 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论