
Adminer CVE-2021-43008 PoC
Proof-of-Concept-Exploit für CVE-2021-43008, das Adminer betrifft.
Diese Schwachstelle ermöglicht einem bösartigen MySQL-Server, beliebige lokale Dateien von der Client-Maschine anzufordern, wenn LOAD DATA LOCAL INFILE aktiviert ist.
Das Repository enthält Werkzeuge, um den Angriff zu reproduzieren.
exploit.py
Python-Skript, das die Interaktion mit Adminer automatisiert.
Funktionen:
LOAD DATA LOCAL INFILEsetup_mysql_server.sh
Hilfsskript, das einen bösartigen MySQL/MariaDB-Server für die Ausnutzung vorbereitet.
Das Skript:
local_infilePython 3.x
Bibliotheken: requests beautifulsoup4 lxml
Setup-Skript ausführen:
sudo ./script.sh <IP> <PORT>
Dann den Exploit ausführen:
python exploit.py <adminer_url> <mysql_host> <username> <password> <database> <file_path>