2024年5月16日,我中心收到一则深瞳漏洞实验室监测到一则Cacti网络流量监测图形分析工具组件存在代码注入漏洞的信息。核实发现由于Cacti1.2.27之前的版本中/lib/import.php文件的import_package函数未对用户导入的模板文件内容做限制,导致具有“导入模板”权限的攻击者可以通过构造恶意的模板文件对目标进行攻击,从而执行任意代码。
影响范围:
目前受影响的Cacti 版本:
Cacti < 1.2.27
利用条件:
1、用户认证:是
2、前置条件:默认配置
3、触发方式:远程
综合评价:
<综合评定利用难度>:困难,需要用户权限。
<综合评定威胁等级>:高危,能造成远程代码执行。
官方解决方案:
当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。
信息中心建议受影响的部门及时下载对应版本的补丁进行安装修复,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2024年5月18日