Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/tiemio/rce-poc-cve-2021-25646
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlAprendizaje y Educación
GitHubtiemio/rce-poc-cve-2021-25646

RCE-PoC-CVE-2021-25646

Una prueba de concepto para el CVE-2021-25646, que permite la inyección de comandos.

Ver Repositorio
1hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-25646 Prueba de Concepto (Versión en Go)

Resumen

Este repositorio contiene una prueba de concepto (PoC) para CVE-2021-25646, una vulnerabilidad crítica de ejecución remota de código en Apache Druid.
El exploit está escrito en Go y permite la inyección de comandos de forma interactiva a través de la terminal.


Características

  • Inyección interactiva de comandos:
    Ejecuta comandos arbitrarios en un servidor Apache Druid vulnerable mediante una interfaz de shell interactiva.

Compilación

Necesitas Go instalado (versión 2.23.4 recomendada).

root@kitploit:~
go build .

Esto generará un binario en el directorio actual.


Uso

Puedes ejecutar el exploit compilando el binario o directamente con go run.

Opciones de línea de comandos

  • -i : Dirección IP del servidor Druid objetivo (obligatorio)
  • -p : Puerto del servidor Druid objetivo (obligatorio)
  • -proxy : Especifica la URL del proxy (opcional)

Ejemplos

Ejecutar el binario compilado:

root@kitploit:~
./cve -i 127.0.0.1 -p 8888

O ejecutar directamente con Go:

root@kitploit:~
go run main.go -i 127.0.0.1 -p 8888

Ejemplo de sesión

root@kitploit:~
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...

Detalles técnicos

  • Vulnerabilidad:
    El exploit abusa de una validación de entrada incorrecta en el componente indexer de Druid, específicamente en la API task, lo que permite la inyección de comandos mediante cargas JSON manipuladas.

  • Referencias:

    • CVE-2021-25646 - NVD
    • Aviso de seguridad de Apache Druid

Tareas pendientes

  • Añadir soporte para HTTPS
  • Automatizar el cambio a reverse shell
  • Sensación más nativa de prompt de comandos

Descargo de responsabilidad

Este software se proporciona solo con fines educativos.
El autor no es responsable de ningún uso indebido o daño causado por este código.
Siempre obtén la autorización adecuada antes de probar cualquier sistema.

Descargar herramienta