PT-2024-7358 · Cacti+1 · Cacti+1

Tayfunyelim

·

Publicado

2023-07-13

·

Atualizado

2025-02-11

·

CVE-2024-43362

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:N/A:C
Nome do software vulnerável e versões afetadas:
Versões do Cacti anteriores à 1.2.28
Descrição:
O problema está relacionado à falta de proteção da estrutura da página web na ferramenta de monitoramento de rede Cacti, especificamente no script links.php. Isso permite que um invasor remoto execute ataques de cross-site scripting. O parâmetro fileurl não é devidamente sanitizado ao salvar links externos, levando a um XSS armazenado. Usuários com privilégio para criar links externos podem manipular o parâmetro fileurl para realizar ataques XSS armazenados. Isso ocorre quando um aplicativo permite que entradas de usuários não confiáveis sejam exibidas em uma página da web sem validação ou escape adequados.
Recomendações:
Para versões anteriores à 1.2.28, atualize para a versão 1.2.28 para resolver o problema. Como solução temporária, considere restringir o acesso ao script links.php e limitar a capacidade de criar links externos apenas a usuários confiáveis. Evite usar o parâmetro fileurl na solicitação HTTP POST ao criar links externos até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-4394
ALT-PU-2023-4396
ALT-PU-2023-5196
ALT-PU-2024-14329
ALT-PU-2024-14440
ALT-PU-2024-17822
ALT-PU-2025-1813
BDU:2024-08721
CVE-2024-43362
DLA-4048-1
DSA-5862-1
GHSA-WH9C-V56X-V77C

Produtos afetados

Alt Linux
Cacti