Cacti是Cacti团队的一套开源的网络流量监测和分析工具。该工具通过snmpget来获取数据,使用RRDtool绘画图形进行分析,并提供数据和用户管理功能。 Cacti没有正确地过滤用户提交给graph_settings.php页面的title_size、legend_size、axis_size和unit_size参数,提交给data_input.php页面的name参数,以及其他一些页面的多个参数。远程攻击者可以通过提交HTTP POST请求执行跨站脚本攻击;此外如果用户拥有通过graph_settings.php修改图形显示设置的权限,就可以通过page_refresh和default_dual_pane_width参数注入javascript。
Cacti是Cacti团队的一套开源的网络流量监测和分析工具。该工具通过snmpget来获取数据,使用RRDtool绘画图形进行分析,并提供数据和用户管理功能。 Cacti没有正确地过滤用户提交给graph_settings.php页面的title_size、legend_size、axis_size和unit_size参数,提交给data_input.php页面的name参数,以及其他一些页面的多个参数。远程攻击者可以通过提交HTTP POST请求执行跨站脚本攻击;此外如果用户拥有通过graph_settings.php修改图形显示设置的权限,就可以通过page_refresh和default_dual_pane_width参数注入javascript。