cacti <= 1.2.26 远程代码执行漏洞 (CVE-2024-25641)

漏洞类型 代码注入 发现时间 2024-05-14 漏洞等级 严重
MPS编号 MPS-580w-3ubq CVE编号 CVE-2024-25641 漏洞影响广度

漏洞危害

OSCS 描述
Cacti 是一款基于 PHP 开发的网络流量监测图形分析工具。
在受影响的版本中,由于 /lib/import.php 文件中的 import_package 函数未对用户可控的模板文件进行过滤,具有“导入模板”权限的攻击者可以利用 Package Import 功能在目标系统上写入或覆盖 Web 服务器上的任意文件,从而导致执行任意 PHP 代码。
参考链接:https://www.oscs1024.com/hd/MPS-580w-3ubq

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
cacti (-∞, 1.2.27) 升级 将组件 cacti 升级至 1.2.27 及以上版本
参考链接:https://www.oscs1024.com/hd/MPS-580w-3ubq

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-580w-3ubq

https://nvd.nist.gov/vuln/detail/CVE-2024-25641

https://github.com/Cacti/cacti/security/advisories/GHSA-7cmj-g5qc-pj88

https://github.com/Cacti/cacti/commit/79b1b8b62f3008e3a49f26bd6a1a049734eac6d3

(0)
上一篇 2024年5月15日
下一篇 2024年5月16日

相关推荐

  • Mlflow Jinja2 模版注入漏洞 (CVE-2023-6940)

    漏洞类型 命令注入 发现时间 2023-12-20 漏洞等级 严重 MPS编号 MPS-qdjk-tr3g CVE编号 CVE-2023-6940 漏洞影响广度 漏洞危害 OSCS 描述 MLflow 是用于机器学习全生命周期管理的开源工具。 MLflow受影响版本中存在模版注入漏洞。在render_and_merge_yaml方法中,该函数用于渲染和合并基…

    2023年12月21日
    0
  • Oracle WebLogic T3/IIOP协议远程代码执行漏洞 (CVE-2024-21006)

    漏洞类型 反序列化 发现时间 2024-04-17 漏洞等级 高危 MPS编号 MPS-4q59-ecuw CVE编号 CVE-2024-21006 漏洞影响广度 一般 漏洞危害 OSCS 描述 Oracle WebLogic Server是美国甲骨文(Oracle)公司的一款适用于云环境和传统环境的应用服务中间件。 在WebLogic Server12.2…

    漏洞 2024年4月22日
    0
  • Strapi <4.10.8 敏感信息泄漏漏洞 (CVE-2023-34235) [有POC]

    漏洞类型 未授权敏感信息泄露 发现时间 2023/7/26 漏洞等级 严重 MPS编号 MPS-mxgn-froy CVE编号 CVE-2023-34235 漏洞影响广度 一般 漏洞危害 OSCS 描述 Strapi 是一个开源的 headless 内容管理系统,可将内容的创建与展示进行分离。Strapi 4.10.8之前版本中,由于 Knex 查询允许更改…

    2023年8月11日
    0
  • Envoy PROXY协议身份验证绕过漏洞 (CVE-2024-23324)

    漏洞类型 输入验证不恰当 发现时间 2024-02-10 漏洞等级 高危 MPS编号 MPS-x4yl-9mrt CVE编号 CVE-2024-23324 漏洞影响广度 小 漏洞危害 OSCS 描述 Envoy 是一款高性能的服务代理。 在受影响版本中,由于PROXY协议实现未过滤非UTF-8字符,当 failure_mode_allow 设置为 true …

    2024年2月12日
    0
  • Netty BoringSSLAEADContext Nonce重用漏洞 (CVE-2024-36121)

    漏洞类型 在加密中重用Nonce与密钥对 发现时间 2024-06-05 漏洞等级 中危 MPS编号 MPS-jy5x-0p2d CVE编号 CVE-2024-36121 漏洞影响广度 漏洞危害 OSCS 描述 Netty 是一个异步事件驱动的网络应用程序框架,用于快速开发可维护的高性能协议服务器和客户端。Netty-Incubator-Codec-OHTT…

    漏洞 2024年6月7日
    0