Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en graph.php en Cacti (CVE-2010-2092)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
27/05/2010
Última modificación:
11/04/2025

Descripción

Vulnerabilidad de inyección SQL en graph.php en Cacti v0.8.7e y anteriores permite a atacntes remotos ejecutar comandos SQL de su elección a través del parámetro rra_id en una petición GET en conjunción con un valor rra_id válido en una petición POST o una cooki, que supera la rutina de validación. <br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cacti:cacti:*:*:*:*:*:*:*:* 0.8.7e (incluyendo)
cpe:2.3:a:cacti:cacti:0.5:-:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.1:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.2:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.3:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.4:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.5:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.6:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.7:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.8:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.6.8a:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.8:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.8.1:*:*:*:*:*:*:*
cpe:2.3:a:cacti:cacti:0.8.2:*:*:*:*:*:*:*