
استغلال ثغرة CVE-2019-20933 في InfluxDB
استغلال لثغرة InfluxDB CVE-2019-20933، إصدارات InfluxDB قبل 1.7.6 تحتوي على ثغرة تجاوز المصادقة في دالة authenticate في services/httpd/handler.go لأن رمز JWT قد يحتوي على SharedSecret فارغ (يُعرف أيضًا باسم shared secret). يتحقق الاستغلال مما إذا كان الخادم عرضة للثغرة، ثم يحاول الحصول على صدفة استعلام عن بُعد. كما يتضمن خدمة bruteforce لأسماء المستخدمين.
git clone https://github.com/LorenzoTullini/InfluxDB-Exploit-CVE-2019-20933.git
cd InfluxDB-Exploit-CVE-2019-20933
pip install -r requirements.txt
python __main__.py