## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-RICKSTER5555-EH2-POC
# Cacti Неаутентифицированное внедрение команд (CVE-2022-46169)
Это простая адаптация Proof of Concept из сценария Vulnhub для Cacti. Вы можете посмотреть его здесь
Cacti — это надежная и расширяемая платформа для операционного мониторинга и управления сбоями, предназначенная для пользователей по всему миру. Уязвимость внедрения команд позволяет неаутентифицированному пользователю выполнять произвольный код на сервере, работающем под управлением Cacti версий с 1.2.17 по 1.2.22, если для любого контролируемого устройства был выбран определенный источник данных.
Ссылки:
* https://github.com/Cacti/cacti/security/advisories/GHSA-6p93-p743-35gf
* https://mp.weixin.qq.com/s/6crwl8ggMkiHdeTtTApv3A
* https://nvd.nist.gov/vuln/detail/CVE-2022-46169
## Среда уязвимости
Выполните следующую команду для запуска сервера Cacti 1.2.22:
root@kitploit:~
# Compile environment
docker compose build
# Run environment
docker compose up -d
После запуска сервера вы увидите страницу входа по адресу `http://localhost:8080`.
Затем войдите как admin/admin и следуйте инструкциям для инициализации приложения. На самом деле, просто нажимайте кнопку "Далее" снова и снова, пока не увидите страницу успеха.