
LibreNMSルーティングモジュールの反射型XSS脆弱性(CVE-2025-66850)の概念実証と技術分析。バージョン22.9.0から24.9.1に影響します。
「LibreNMS」アプリケーション内で、反射型クロスサイトスクリプティング(XSS)の脆弱性を発見しました。この脆弱性はルーティングモジュールのprotocolパラメータに存在し、攻撃者が被害者のブラウザで悪意のあるJavaScriptを実行させる可能性があります。 この脆弱性はバージョン22.9.0(2022年9月)から24.9.1(2024年9月)までのすべてのバージョンに影響します。この脆弱性はバージョン24.10.0(2024年11月)で、その後のCVEや公開開示なしに密かに修正されました。 この未公開の修正により、多くの組織が自身の露出に気づかず、必要なアップデートを適用していない可能性があります。 現在のテスト環境のセットアップを以下の図に示します。

反射型クロスサイトスクリプティングの脆弱性により、リモートの攻撃者が特別に細工されたURLを介して、認証済みのLibreNMSユーザーのブラウザに任意のJavaScriptコードを注入できる可能性があります。これにより、セッションCookieの取得、管理者バックドアの作成、またはユーザーを攻撃者が制御するドメインにリダイレクトするなどの攻撃が可能になります。 XSSの証拠を以下の画像に示します。

このセキュリティ上の欠陥は、「/routing」エンドポイントの「protocol」パラメータにおける入力検証の不十分さに起因します。アプリケーションは「basename()」属性による基本的なサニタイズを適用し、ディレクトリトラバーサルを防止しますが、入力をページに反映する前にHTMLエンティティエンコーディングを行わないため、攻撃者が基本的なセキュリティ制御をバイパスして悪意のあるコードを注入することを可能にします。
製品: LibreNMS
影響を受けるバージョン: <= 24.9.1
修正バージョン: 24.10.0 (2024年11月5日)
脆弱性タイプ: CWE-79 (Improper Neutralization of Input During Web Page Generation)
モジュール: Routing
エンドポイント: /routing
パラメータ: protocol
ファイル: includes/html/pages/routing.inc.php
LibreNMS 24.9.1 をセットアップする
「/routing/protocol=」エンドポイントに移動する
以下のPoCセクションのペイロードを注入する
http://[librenms-instance]/routing/protocol=<script>alert(‘SecQuest XSS’)<!-->
発見者: Joel Olivier, Leo Cook
組織: SecQuest
発見日: 2025年11月18日