CVE-2023-39361
Cacti के graph_view.php में बिना प्रमाणीकरण के SQL Injection
- प्रकाशित
- 5 सित॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Cacti एक ओपन सोर्स परिचालन निगरानी (operational monitoring) और दोष प्रबंधन फ्रेमवर्क (fault management framework) है। प्रभावित संस्करण graph_view.php में खोजी गई SQL injection के प्रति संवेदनशील हैं। चूँकि अतिथि उपयोगकर्ता (guest users) डिफ़ॉल्ट रूप से बिना प्रमाणीकरण के graph_view.php तक पहुँच सकते हैं, यदि अतिथि उपयोगकर्ताओं का उपयोग सक्षम (enabled) स्थिति में किया जा रहा है, तो महत्वपूर्ण क्षति की संभावना हो सकती है। हमलावर इस भेद्यता का शोषण कर सकते हैं, और प्रशासनिक विशेषाधिकारों को हड़पने (usurpation) या रिमोट कोड निष्पादन (remote code execution) जैसी कार्रवाइयों की संभावनाएँ हो सकती हैं। यह समस्या संस्करण 1.2.25 में हल कर दी गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड (workarounds) नहीं हैं।
स्रोत
3# CVE-2023-39361 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Cacti के graph_view.php में SQL इंजेक्शन, जिससे डेटा एक्सफिल्ट्रेशन और संभावित RCE हो सकता है।
- CVE-2023-39361अनुसंधान
CVE-2023-39361 के लिए चरण-दर-चरण विश्लेषण और लैब सेटअप, जो Cacti v1.2.24 में एक बिना प्रमाणीकरण वाला SQL इंजेक्शन है, जिसमें शोषण और शमन वॉकथ्रू शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।