Cacti<1.2.25 reports_user.php SQL注入漏洞 (CVE-2023-39358)

漏洞类型 SQL注入 发现时间 2023-09-06 漏洞等级 严重
MPS编号 MPS-9wzi-k37j CVE编号 CVE-2023-39358 漏洞影响广度

漏洞危害

OSCS 描述
Cacti 是一个开源的操作监控和故障管理框架。
Cacti 1.2.25之前版本中由于 reports_user.php 中的 ajax_get_branches 函数未对用户可控的 tree_id 进行过滤,具有 Cacti 登录权限的攻击者可向 /cacti/reports_user.php Api节点发送包含恶意 tree_id 参数的http请求获取数据库中任意数据。如果 Cacti 开启访客模式,攻击者无需身份认证即可利用此漏洞。
参考链接:https://www.oscs1024.com/hd/MPS-9wzi-k37j

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
Cacti [1.0.0, 1.2.25) 更新 升级Cacti到 1.2.25 或更高版本,参考链接:https://forums.cacti.net/viewtopic.php?p=292797
参考链接:https://www.oscs1024.com/hd/MPS-9wzi-k37j

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-9wzi-k37j

https://nvd.nist.gov/vuln/detail/CVE-2023-39358

https://github.com/Cacti/cacti/security/advisories/GHSA-gj95-7xr8-9p7g

https://forums.cacti.net/viewtopic.php?p=292797#p292797

(0)
上一篇 2023年9月4日 下午12:00
下一篇 2023年9月9日 上午12:00

相关推荐

  • NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息

    【高危】NPM组件 @prathvi2002/simple-npm-package 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @prathvi2002/simple-npm-package 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vb7e-f2y8 处置建议 强烈建议修复 …

    2025年7月25日
    0
  • Terraform<1.5.7 任意文件写入漏洞 (CVE-2023-4782)

    漏洞类型 路径遍历 发现时间 2023-09-15 漏洞等级 高危 MPS编号 MPS-krc8-d4u9 CVE编号 CVE-2023-4782 漏洞影响广度 广 漏洞危害 OSCS 描述 Terraform 是一个开源的基础设施即代码(IAC)工具,允许用户使用声明性语言定义和配置基础设施资源,如虚拟机、存储、网络等。多数国内外云厂商的基础设施自动化都在…

    2023年9月15日
    0
  • NPM组件 @ai0x1337/budoux-extension 等窃取主机敏感信息

    【高危】NPM组件 @ai0x1337/budoux-extension 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @ai0x1337/budoux-extension 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-a53u-ni9v 处置建议 强烈建议修复 发现时间 2…

    2025年7月29日
    0
  • Netty BoringSSLAEADContext Nonce重用漏洞 (CVE-2024-36121)

    漏洞类型 在加密中重用Nonce与密钥对 发现时间 2024-06-05 漏洞等级 中危 MPS编号 MPS-jy5x-0p2d CVE编号 CVE-2024-36121 漏洞影响广度 漏洞危害 OSCS 描述 Netty 是一个异步事件驱动的网络应用程序框架,用于快速开发可维护的高性能协议服务器和客户端。Netty-Incubator-Codec-OHTT…

    漏洞 2024年6月7日
    0
  • Chrome拓展 Video Speed Controller 等内嵌恶意后门

    【高危】Chrome拓展 Video Speed Controller 等内嵌恶意后门 漏洞描述 当用户安装受影响版本的 Video Speed Controller 等Chrome拓展会窃取用户的浏览链接,并与攻击者可控的C2地址建立持久化连接,攻击者可将用户浏览器重定向到恶意网站。 MPS编号 MPS-nk5f-xi4w 处置建议 强烈建议修复 发现时间…

    2025年7月10日
    0