CVE-2023-39361
Unauthentifizierte SQL-Injection in graph_view.php in Cacti
- Veröffentlicht
- 05.09.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Cacti ist ein Open-Source-Framework für Betriebsüberwachung und Fehlermanagement. Die betroffenen Versionen sind von einer SQL-Injection betroffen, die in graph_view.php entdeckt wurde. Da Gastbenutzer standardmäßig ohne Authentifizierung auf graph_view.php zugreifen können, besteht bei aktiviertem Gastbenutzerzugriff das Potenzial für erheblichen Schaden. Angreifer könnten diese Schwachstelle ausnutzen, und es könnten Möglichkeiten für Aktionen wie die Übernahme von Administratorrechten oder Remote-Codeausführung bestehen. Dieses Problem wurde in Version 1.2.25 behoben. Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden.
Quellen
3Proof-of-Concept-Exploit für CVE-2023-39361, eine SQL-Injection in Cacti graph_view.php, die zu Datenextraktion und potenziellem RCE führt.
- CVE-2023-39361Forschung
Schritt-für-Schritt-Analyse und Laboraufbau für CVE-2023-39361, eine nicht authentifizierte SQL-Injection in Cacti v1.2.24, mit Anleitung zur Ausnutzung und Eindämmung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.