PT-2026-52129 · Cacti · Cacti
CVSS v3.1
2.9
Baixa
| Vetor | AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cacti versões anteriores a 1.2.31
Descrição
A formatação decimal dependente de localidade na função
rrdtool function update() pode corromper os valores de métricas do RRDtool. A função valida os valores das métricas usando is numeric() e os concatena no comando de atualização do RRDtool via interpolação de string do PHP. Como a conversão de floats para string do PHP é sensível à configuração de localidade LC NUMERIC, ambientes que utilizam a vírgula como separador decimal (como de DE) converterão um valor como 1.5 para "1,5". Visto que o RRDtool exige o ponto como separador decimal, essa discrepância faz com que os dados de métricas sejam descartados silenciosamente ou deslocados para colunas incorretas. Este problema de integridade de dados ocorre quando a localidade do servidor está mal configurada e não é explorável remotamente.Recomendações
Atualizar para a versão 1.2.31.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cacti