PT-2026-52626 · Cacti · Cacti
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Cacti versões anteriores a 1.2.31
Description
Existe um problema no framework de gerenciamento de falhas e desempenho onde o manuseio inadequado de dados desserializados leva a uma Injeção de SQL. No arquivo 'managers.php', a aplicação processa a variável
selected graphs array usando uma função de desserialização personalizada. Embora a injeção de objetos seja evitada, arrays de strings arbitrários ainda podem ser desserializados. Esses valores são posteriormente passados para a função db execute() e mesclados em uma instrução SQL DELETE via uma operação de implode sem validação de inteiros. Isso permite a Injeção de SQL ao utilizar permissões de gerenciamento de agente SNMP.Recommendations
Atualizar para a versão 1.2.31.
Exploit
Correção
DoS
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cacti