← voltar
CVE-2023-39361criticalexploração observadaCWE-89

Unauthenticated SQL Injection in graph_view.php in Cacti

100Vexday Risk Score

Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.

ssvc Actcvss 9.8epss 88%
da publicação à arma16 dias
Publicada no NVD5 de set.
1ª PoC+16d
VulnCheck+1035d
probabilidade de exploração
88%top 1% das CVEs
exploração observada
simVulnCheck
5 exploit(s) público(s)
Em resumo

O Cacti possui uma falha de injeção SQL em graph_view.php que pode ser acessada sem autenticação se o acesso de convidado estiver habilitado. Atacantes podem explorar isso para roubar dados, ganhar privilégios de administrador ou executar código malicioso no servidor.

Detalhe técnico

Uma vulnerabilidade de injeção SQL não autenticada (CWE-89) existe em graph_view.php acessível por padrão a usuários convidados em versões do Cacti anteriores à 1.2.25. O vetor de ataque é pela rede sem exigência de privilégios; a exploração bem-sucedida pode resultar em comprometimento do banco de dados, escalação de privilégios ou execução remota de código dependendo das permissões do banco e configuração da aplicação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Cacti is an open source operational monitoring and fault management framework. Affected versions are subject to a SQL injection discovered in graph_view.php. Since guest users can access graph_view.php without authentication by default, if guest users are being utilized in an enabled state, there could be the potential for significant damage. Attackers may exploit this vulnerability, and there may be possibilities for actions such as the usurpation of administrative privileges or remote code execution. This issue has been addressed in version 1.2.25. Users are advised to upgrade. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Cacti · cacti
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.