
Cliente de exploit de prueba de concepto para el bypass de autenticación de InfluxDB (CVE-2019-20933). Ejecuta consultas arbitrarias contra instancias vulnerables de InfluxDB utilizando un secreto compartido JWT vacío.
InfluxDB anterior a la versión 1.7.6 tiene una vulnerabilidad de omisión de autenticación en la función authenticate en services/httpd/handler.go porque un token JWT puede tener un SharedSecret vacío (también conocido como secreto compartido).
(see https://nvd.nist.gov/vuln/detail/CVE-2019-20933 Para más detalles)
Este PoC explota el CVE anterior para crear un cliente influxDB rápido y sucio.
usage: influx-client.py [-h] [--host HOST] [--port PORT] [--user USER] [--db DB] query
Un cliente influxdb simple, tonto y exagerado hecho en Python
Argumentos posicionales: query Consulta a ejecutar. default: SHOW DATABASES
Argumentos opcionales: -h, --help muestra este mensaje de ayuda y sale --host HOST IP objetivo. (default: localhost) --port PORT, -p PORT Puerto objetivo. (default: 8086) --user USER Nombre de usuario objetivo. (default: admin) --db DB Base de datos a utilizar.
Partes del código tomadas de https://github.com/LorenzoTullini/InfluxDB-Exploit-CVE-2019-20933