CVE-2023-39361
Inyección SQL no autenticada en graph_view.php en Cacti
- Publicado
- 5 sept 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Cacti es un framework de monitorización operativa y gestión de fallos de código abierto. Las versiones afectadas están sujetas a una inyección SQL descubierta en graph_view.php. Desde que los usuarios invitados pueden acceder a graph_view.php sin autenticación por defecto, si los usuarios invitados están siendo utilizados en un estado habilitado, podrían potencialmente producir daños importantes. Los atacantes pueden explotar esta vulnerabilidad, y puede haber posibilidades de acciones tales como la usurpación de privilegios administrativos o la ejecución remota de código. Este problema se ha solucionado en la versión 1.2.25. Se recomienda a los usuarios que actualicen. No se conocen soluciones para esta vulnerabilidad.
Fuentes
3Prueba de concepto de exploit para CVE-2023-39361, una inyección SQL en Cacti graph_view.php que conduce a la exfiltración de datos y posible RCE.
- CVE-2023-39361Investigación
Análisis paso a paso y configuración de laboratorio para CVE-2023-39361, una inyección SQL no autenticada en Cacti v1.2.24, con un recorrido de explotación y mitigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.