
Client d'exploitation de preuve de concept pour le contournement d'authentification InfluxDB (CVE-2019-20933). Exécute des requêtes arbitraires contre des instances InfluxDB vulnérables en utilisant un secret partagé JWT vide.
InfluxDB avant 1.7.6 présente une vulnérabilité de contournement de l'authentification dans la fonction authenticate de services/httpd/handler.go, car un jeton JWT peut avoir un SharedSecret (également appelé secret partagé) vide.
(voir https://nvd.nist.gov/vuln/detail/CVE-2019-20933 pour plus de détails)
Ce PoC exploite la CVE ci-dessus pour créer un client influxDB rapide et sale.
usage: influx-client.py [-h] [--host HOST] [--port PORT] [--user USER] [--db DB] query
A simple, silly, over-the-top influxdb client made in Python
positional arguments: query The query to execute. default: SHOW DATABASES
optional arguments: -h, --help show this help message and exit --host HOST The target IP. (default: localhost) --port PORT, -p PORT The target port. (default: 8086) --user USER The target username. (default: admin) --db DB The database to use.
Des portions de code empruntées à https://github.com/LorenzoTullini/InfluxDB-Exploit-CVE-2019-20933