CVE-2022-46169
Acerca de
Análisis del analista Rainforest
El archivo `remote_agent.php` de Cacti es accesible sin autenticación, y su comprobación de acceso puede derrotarse. El script identifica al llamante resolviendo la IP del cliente a un nombre de host y cotejándolo con la tabla `poller`, pero deriva esa IP de encabezados con prefijo `HTTP_` controlables por el atacante, como `X-Forwarded-For`. Como una entrada predeterminada de poller lleva el propio nombre de host del servidor, falsificar el encabezado con la dirección del servidor pasa la comprobación. Una vez autorizado, la acción `polldata` llega a `proc_open` con un `poller_id` suministrado por el atacante, de modo que inyectar metacaracteres de shell como `;id` ejecuta comandos arbitrarios con los privilegios del usuario del servidor web.
Cacti es una plataforma de monitoreo de red, así que sus servidores están cableados a la infraestructura por diseño, y albergan credenciales SNMP e inventarios de dispositivos que hacen de una instancia comprometida un fuerte punto de pivote hacia el resto del entorno. El requisito previo — un poller item con una acción de script PHP — lo satisfacen plantillas predeterminadas comunes, así que la mayoría de las instancias productivas son explotables. Esto fue ampliamente escaneado y explotado tras la divulgación. Actualice a 1.2.23 o posterior, mantenga Cacti fuera del internet público y revise los datos de poller y de registro en busca de ejecución de comandos inesperada.
Referencias
- https://github.com/Cacti/cacti/commit/7f0e16312dd5ce20f93744ef8b9c3b0f1ece2216
- https://github.com/Cacti/cacti/commit/a8d59e8fa5f0054aa9c6981b1cbe30ef0e2a0ec9
- https://github.com/Cacti/cacti/commit/b43f13ae7f1e6bfe4e8e56a80a7cd867cf2db52b
- https://github.com/Cacti/cacti/security/advisories/GHSA-6p93-p743-35gf
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-46169
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-46169?
Cacti es una plataforma de código abierto que ofrece un marco robusto y extensible de monitoreo operativo y gestión de fallos para los usuarios. En las versiones afectadas, una vulnerabilidad de inyección de comandos permite a un usuario no autenticado ejecutar código arbitrario en un servidor que ejecuta Cacti, si se seleccionó una fuente de datos específica para algún dispositivo monitoreado.
¿Qué tan grave es CVE-2022-46169?
CVE-2022-46169 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-46169?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-46169?
Los avisos públicos listan como afectados: cacti. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-46169?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
