Autor Thema: Kritische Lücke in Cacti  (Gelesen 438 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Kritische Lücke in Cacti
« am: 29 Dezember, 2006, 15:47 »
Über mehrere Fehler im Netzwerkstatistik-Programm Cacti können Angreifer Code einschleusen: Das Cacti-Skript cmd.php überprüft nur mangelhaft die Eingaben, die es per URL-Aufruf erhält und anschließend für SQL-Abfragen nutzt. Außerdem schränkt es den Zugriff auf die Kommando-Zeile nicht ausreichend ein, sodass über diese Lücke Code eingeschleust werden kann. Um die Lücken ausnutzen zu können, muss die PHP-Konfigurationsvariable register_argc_argv auf dem betroffenen System gesetzt sein.

Laut Sicherheitsdienstleister Secunia betrifft nicht nur die aktuelle Cacti-Version (0.8.6i, sondern möglicherweise auch ältere Versionen. Als Notfallmaßnahme schlägt Secunia insbesondere vor, das Skript cmd.php an einen Platz im Dateisystem zu verschieben, der nicht per Browser erreichbar ist.

Siehe auch:

    * Sicherheitsmeldung der National Vulnerability Database

Quelle und Links : http://www.heise.de/security/news/meldung/83037

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )