Cacti · Cacti · CVE-2024-31459
**Nome do software vulnerável e versões afetadas**
Versões do Cacti anteriores à 1.2.27
**Descrição**
O Cacti fornece uma estrutura de monitoramento operacional e gerenciamento de falhas. Existe uma vulnerabilidade de inclusão de arquivo no arquivo `lib/plugin.php`, especificamente na função `api plugin hook()`, que lê as tabelas `plugin hooks` e `plugin config` no banco de dados. Os dados lidos são usados diretamente para concatenar o caminho do arquivo, que é utilizado para a inclusão do arquivo. Combinado com vulnerabilidades de injeção de SQL, é possível executar código remotamente.
**Recomendações**
Para versões anteriores à 1.2.27, atualize para a versão 1.2.27 ou posterior, que contém um patch para o problema.
Como solução temporária, considere desativar a função `api plugin hook()` no arquivo `lib/plugin.php` até que um patch esteja disponível.
Restrinja o acesso ao arquivo `lib/plugin.php` para minimizar o risco de exploração.