CVE-2025-24367
Cacti تسمح بإنشاء ملفات تعسفية تؤدي إلى تنفيذ كود عن بُعد (RCE)
- تم النشر
- 27/01/2025
- محدث
- 03/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Cacti هو إطار عمل مفتوح المصدر لإدارة الأداء والأعطال. يمكن لمستخدم Cacti مصادَق عليه إساءة استخدام وظيفة إنشاء الرسوم البيانية ووظيفة قالب الرسوم البيانية لإنشاء نصوص PHP عشوائية في جذر الويب للتطبيق، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد على الخادم. تم إصلاح هذه الثغرة في الإصدار 1.2.29.
المصادر
7- CVE-2025-24367استغلال
استغلال تنفيذ التعليمات البرمجية عن بُعد المصادق عليه لثغرة قالب الرسم البياني في Cacti، مع حمولة صدفة عكسية ودعم وكيل لاختبار الاختراق المصرح به.
- CVE-2025-24367-Cacti-PoCاستغلال
إثبات المفهوم لـ CVE-2025-24367
- CVE-2025-24367-Cacti-Exploitاستغلال
سكربت مصمم للحصول على webshell من خلال استغلال الثغرة CVE-2025-24367 في Cacti إصدار 1.2.28.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.