LibreNMS Alert Rule API Cross-Site Scripting Vulnerability
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
LibreNMS permite que atacantes inyecten código malicioso en nombres de reglas de alerta a través de la API, que puede ejecutarse en los navegadores de otros usuarios cuando visualizan las reglas. Esto podría permitir robo de información sensible o acciones no autorizadas.
Vulnerabilidad XSS almacenado en la API de Reglas de Alerta de LibreNMS donde nombres de reglas no sanitizados permiten inyección de HTML/JavaScript. Vector de ataque es mediante API (precondición: acceso a API), con persistencia entre sesiones. El impacto incluye secuestro de sesión, robo de credenciales y acciones administrativas no autorizadas para usuarios que acceden a las reglas almacenadas.