漏洞标题
在管理SNMP通知接收器时的处理SQL注入漏洞
漏洞描述信息
Cacti 提供了一个操作监控和故障管理框架。1.2.25 版本在文件 `‘managers.php’` 中的 SNMP 通知接收器功能中发现了一个 blind SQL 注入 (SQLi) 漏洞。具有“设置/工具”权限的已知攻击者可以在 `‘/cacti/managers.php’` 端点发送一个构造的 HTTP GET 请求,其中包含一个 `‘selected_graphs_array’` HTTP GET 参数的 SQLi payload。截至发布日期,尚未找到修复版本。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
漏洞标题
SQL Injection vulnerability when managing SNMP Notification Receivers
漏洞描述信息
Cacti provides an operational monitoring and fault management framework. Version 1.2.25 has a Blind SQL Injection (SQLi) vulnerability within the SNMP Notification Receivers feature in the file `‘managers.php’`. An authenticated attacker with the “Settings/Utilities” permission can send a crafted HTTP GET request to the endpoint `‘/cacti/managers.php’` with an SQLi payload in the `‘selected_graphs_array’` HTTP GET parameter. As of time of publication, no patched versions exist.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
漏洞类别
SQL命令中使用的特殊元素转义处理不恰当(SQL注入)
漏洞标题
Cacti SQL注入漏洞
漏洞描述信息
Cacti是Cacti团队的一套开源的网络流量监测和分析工具。该工具通过snmpget来获取数据,使用RRDtool绘画图形进行分析,并提供数据和用户管理功能。 Cacti 1.2.25版本存在SQL注入漏洞,该漏洞源于文件managers.php的函数SNMP Notification Receivers存在SQL注入漏洞。
CVSS信息
N/A
漏洞类别
SQL注入