← voltar
CVE-2023-49084highCWE-98

Local File Inclusion (RCE) in Cacti

48Vexday Risk Score

Corrija em breve. Ela tem exploit funcional público.

ssvc Attendcvss 8.1epss 64%
da publicação à arma0 dias
Publicada no NVD21 de dez.
metasploit20 de dez.
probabilidade de exploração
64%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Cacti, uma ferramenta de monitoramento, possui uma falha que permite que usuários autorizados incluam arquivos maliciosos e executem código arbitrário no servidor. Isso ocorre porque a aplicação não valida corretamente os caminhos dos arquivos ao incluí-los.

Detalhe técnico

CVE-2023-49084 explora validação insuficiente de caminhos no link.php do Cacti combinado com SQL injection para alcançar inclusão local de arquivos (LFI) resultando em execução remota de código. Um atacante autenticado pode manipular parâmetros de inclusão de arquivos para carregar e executar código arbitrário no servidor. A vulnerabilidade requer credenciais válidas, mas permite comprometimento total do sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Cacti is a robust performance and fault management framework and a frontend to RRDTool - a Time Series Database (TSDB). While using the detected SQL Injection and insufficient processing of the include file path, it is possible to execute arbitrary code on the server. Exploitation of the vulnerability is possible for an authorized user. The vulnerable component is the `link.php`. Impact of the vulnerability execution of arbitrary code on the server.
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Cacti · cacti