# LibreNMS 跨站脚本漏洞
## 概述
LibreNMS 是一个基于社区的开源网络监控系统。在其 **Alerts > Alert Rules** 页面中,**规则名称未正确过滤**,攻击者可利用该缺陷注入 HTML 代码,实现 **HTML 注入漏洞**。
## 影响版本
受影响版本在 **25.10.0 以下**。
## 漏洞细节
在创建或编辑 alert 规则时,系统未对用户输入的规则名称进行适当的 HTML 过滤或转义处理,允许攻击者插入恶意 HTML 内容,可能被用于钓鱼或进一步攻击。
## 漏洞影响
攻击者可通过提交特制的 alert 规则名称,向页面中注入 HTML,可能影响系统其他用户或管理员,潜在风险包括会话劫持、页面篡改等。
此漏洞已在版本 **25.10.0** 中修复。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: ZDI-CAN-28105: LibreNMS alert-rules Cross-Site Scripting Vulnerability · Advisory · librenms/librenms · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读标题: Fix XSS in alert rules page · librenms/librenms@dccdf67 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
神龙速读暂无评论