Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-39938 — # CVE-2026-39938 漏洞报告:Cacti ≤1.2.30 未认证 LFI 链式利用至 RCE 针对 Cacti ≤1.2.30 的详细 CVE-2026-39938 漏洞报告,演示了未认证的本地文件包含(LFI)链式利用至操作系统命令注入的远程代码执行(RCE),包含 PoC、根因分析及修复建议。 | Kitploit
工具/GitHubGitHub/kx00007/cve-2026-39938
漏洞分析代码分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubkx00007/cve-2026-39938

CVE-2026-39938

# CVE-2026-39938 漏洞报告:Cacti ≤1.2.30 未认证 LFI 链式利用至 RCE 针对 Cacti ≤1.2.30 的详细 CVE-2026-39938 漏洞报告,演示了未认证的本地文件包含(LFI)链式利用至操作系统命令注入的远程代码执行(RCE),包含 PoC、根因分析及修复建议。

查看仓库
32个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

漏洞报告:Cacti 图形图像上的未认证 RCE

研究人员: K | 产品: Cacti ≤ 1.2.30 | CVE: CVE-2026-39938


[01] 漏洞摘要

字段值
产品Cacti — 基于 RRDtool 的完整图形化解决方案
受影响版本≤ 1.2.30
漏洞类型CWE-22:路径遍历(LFI)→ CWE-78:操作系统命令注入
攻击向量网络
认证无需认证(访客账户绕过)
用户交互无
CVSSv3.1 评分9.8 — 严重
向量CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

在 Windows 平台上,Cacti ≤ 1.2.30 容易受到 graph_image.php 中 graph_theme 参数导致的未认证本地文件包含(LFI)漏洞影响,并通过 cacti_escapeshellarg() 的操作系统命令注入链接到远程代码执行(RCE)。


[02] 漏洞流程

root@kitploit:~
HTTP Request
    │
    ▼
graph_image.php
    │
    ├── $guest_account = true  →  Auth bypass (no login needed)
    │
    ├── graph_theme param  →  LFI (CWE-22)
    │       └── Path traversal via basename() bypass
    │
    └── Other params (graph_height, etc.)
            └── cacti_escapeshellarg()  →  OS injection (CWE-78)
                    └── proc_open()  →  RCE

[03] 根本原因:通过 graph_theme 实现的 LFI

graph_theme 参数的过滤不充分。修复尝试使用 basename(),但该方法极易被绕过——像 themes/../../etc/passwd 这样的路径既能通过 basename() 的验证,同时仍然可以遍历目录。

graph_image.php 中的漏洞代码路径:

root@kitploit:~
$theme = basename($_GET['graph_theme']); // basename() is NOT sufficient
include_once("./include/theme_" . $theme . ".php"); // LFI

1.2.31 中的修复用 cacti_validate_theme() 替换了 basename(),该函数使用文件系统白名单进行校验。


[04] 先决条件


[05] 概念验证

LFI — 读取任意文件

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_theme=../../../../etc/passwd

LFI → RCE 攻击链

root@kitploit:~
GET /cacti/graph_image.php?local_graph_id=1&graph_height=100" & whoami & "&action=view

操作系统命令注入本身已提供直接的远程代码执行(RCE),因此实现入侵并不需要 LFI。

然而,从研究人员的角度来看,如果将这两个问题放在一起考虑:

  • LFI 可用于读取 config.php,获取数据库凭据或敏感配置数据。
  • 操作系统命令注入可用于执行系统命令并获得服务器控制权。
  • LFI 还可帮助确认系统中的更改(例如,验证文件或恶意负载是否成功创建)。

这表明,组合多个漏洞会提高整体影响,并使利用更容易、更可靠。


[06] 影响评估

支柱评级描述
机密性高可完全读取 Web 服务器文件系统(配置、数据库凭据)
完整性高

[07] CVSS v3.1 评分

评分: 9.8 — 严重


[08] 修复建议

优先级操作
立即升级到 Cacti 1.2.31 或更高版本

👤 作者

MENG HOKSENG
独立安全研究员


参考链接:

  • GHSA-rm7p-qcqm-x5m6
  • https://www.cve.org/CVERecord?id=CVE-2026-39938
  • https://github.com/Cacti/cacti/pull/6966
下载工具
条件可能性备注
Cacti 运行在 Windows 上企业中常见cmd.exe 转义缺陷可实现 RCE
已启用访客账户常见——通常为默认访客用户可公开查看图形
至少存在一个图形几乎普遍安装后存在 local_graph_id=1
已安装 RRDtoolCacti 必需始终存在
任意命令执行、部署 Web Shell
可用性高进程终止、文件损坏、拒绝服务(DoS)
度量值
攻击向量网络
攻击复杂度低
所需权限无
用户交互无
影响范围不变
机密性高
完整性高
可用性高