中危 Cacti 对 CVE-2023-39515 (CVE-2023-49088) 的修复不完整
CVE编号
CVE-2023-49088利用情况
暂无补丁情况
官方补丁披露时间
2023-12-23漏洞描述
Cacti是一个开源的操作监控和故障管理框架。版本1.2.25中对CVE-2023-39515的修复不完整,导致恶意攻击者可以在受害用户将鼠标悬停在`data_debug.php`中的恶意数据源路径上时,通过受害浏览器执行恶意代码。要执行跨站脚本攻击,攻击者需要成为授权的Cacti用户,并具有以下权限:`General Administration>Sites/Devices/Data`。此攻击的受害者可以是具备查看`http://<HOST>/cacti/data_debug.php`权限的任何帐户。截至发布时,Cacti中尚未包含完整的修复措施。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 本地
- 攻击复杂度 困难
- 权限要求 普通权限
- 影响范围 有限影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论