Cacti における遠隔コード実行につながる複数の脆弱性(Scan Tech Report) | ScanNetSecurity
2024.07.13(土)

Cacti における遠隔コード実行につながる複数の脆弱性(Scan Tech Report)

2023 年 12 月に公開された、Cacti における、遠隔コード実行につながる脆弱性を悪用するエクスプロイトコードが公開されています。

脆弱性と脅威
www.cacti.net
◆概要
 2023 年 12 月に公開された、Cacti における、遠隔コード実行につながる脆弱性を悪用するエクスプロイトコードが公開されています。脆弱性を悪用されてしまった場合は、Cacti を動作させている HTTP サーバの権限で侵入されてしまいます。ソフトウェアのアップデートや、認証情報の強化により、脆弱性に対策しましょう。

◆分析者コメント
 脆弱性の悪用には、管理用 Web コンソールへのログインが必要であり、かつログインに用いているアカウントが特定の PHP コードへのアクセスに十分な権限を持っていることが前提条件となります。よって、ソフトウェアのアップデートが困難である場合は、認証情報の強化やネットワーク的なアクセス制御により脆弱性を悪用されてしまう可能性を低減できると考えられます。また、ソフトウェアの性質的にインターネット上への公開が好ましくないため、当該ソフトウェアを使用している場合は公開設定を確認しましょう。

◆深刻度(CVSS)
[CVSS v3.1]
* CVE-2023-49085(SQL Injection)- 8.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2023-49085&vector=AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H&version=3.1&source=GitHub,%20Inc.

* CVE-2023-49084(Local File Inclusion)- 8.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2023-49084&vector=AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H&version=3.1&source=NIST

◆影響を受けるソフトウェア
 Cacti のバージョン 1.2.26 未満が当該脆弱性の影響を受けると報告されています。

◆解説
 オープンソースのネットワーク管理ソフトウェアである Cacti に、遠隔コード実行につながる複数の脆弱性が報告されています。

 脆弱性は 2 つ存在します。1 つは pollers.php というコードに存在する SQL Injection の脆弱性です。攻撃者は、十分な権限を持つアカウントでの認証後に pollers.php の脆弱性を悪用し、Cacti のデータベースからの情報入手や記録された情報の改ざんが可能です。もう 1 つの脆弱性は link.php というコードに存在する Local File Inclusion の脆弱性です。攻撃者は前述の SQL Injection を悪用してデータベースに登録されているファイル情報を操作した後に Local File Inclusion の脆弱性を悪用することで、Cacti が稼働している OS に遠隔から任意のコードの実行を強制できます。

◆対策
 Cacti をバージョン 1.2.26 またはそれよりも新しいバージョンにアップデートすることで対策可能です。また、認証情報の強化やネットワーク的なアクセス制御により、脆弱性を悪用されてしまう可能性の低減につながると期待できます。

◆関連情報
[1] Cacti 公式
  https://github.com/Cacti/cacti/security/advisories/GHSA-vr3c-38wh-g855
[2] Cacti 公式
  https://github.com/Cacti/cacti/security/advisories/GHSA-pfh9-gwm6-86vp
[3] National Vulnerability Database (NVD)
  https://nvd.nist.gov/vuln/detail/CVE-2023-49085
[4] CVE Mitre
  https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-49085
[3] National Vulnerability Database (NVD)
  https://nvd.nist.gov/vuln/detail/CVE-2023-49084
[4] CVE Mitre
  https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-49084

◆エクスプロイト
以下の Web サイトにて、当該脆弱性を悪用して Cacti が稼働している OS へ
の侵入を試みるエクスプロイトコードが公開されています。

  GitHub - rapid7/metasploit-framework
  https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/http/cacti_pollers_sqli_rce.rb

#--- で始まる行は執筆者によるコメントです。

《株式会社ラック デジタルペンテスト部》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

    スマホアプリ「ピッコマ」に外部サービスの APIキーがハードコードされている問題

  2. 裏目に出たサンドボックス/露北軍事同盟/MFAの穴 ほか [Scan PREMIUM Monthly Executive Summary 2024年6月度]

    裏目に出たサンドボックス/露北軍事同盟/MFAの穴 ほか [Scan PREMIUM Monthly Executive Summary 2024年6月度]

  3. PHPの脆弱性(CVE-2024-4577)を狙う攻撃に注意を呼びかけ

    PHPの脆弱性(CVE-2024-4577)を狙う攻撃に注意を呼びかけ

  4. 複数の Webmin 製品に複数の脆弱性

  5. ゲーム配信サイトGOG.com、「サイバーパンク2077」海賊版や不正購入のゲームキーに注意喚起

  6. イエラエセキュリティ CSIRT支援室 第 12 回「ハードウェアとソフトウェア、セキュリティの交わるところ」

  7. Sansan、不正ログインに注意呼びかけ ~ 無償提供の二要素認証等促進

  8. 「非常に激しい雨」「猛烈な雨」とは、雨の強さと降り方の基準について解説

  9. 「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

  10. iOS アプリ「モバオク-オークション&フリマアプリ」にサーバ証明書の検証不備の脆弱性

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×