
Exploit pour l'exécution de code à distance via JavaScript intégré dans Apache Druid (CVE-2021-25646), Python.
Exploit Python pour l'exécution de code à distance (RCE) dans Apache Druid via une injection de code JavaScript (CVE-2021-25646).
Ce script exploite une vulnérabilité RCE dans Apache Druid (versions < 0.20.1) qui permet l'exécution de code arbitraire via des requêtes sampler spécialement conçues.
python3 druid_rce.py -u http://target:8888 -c "command_to_execute"
-u/--url - URL cible (par exemple, http://vulnerable-host:8888)-c/--command - Commande à exécuter sur le système ciblepython3 druid_rce.py -u http://192.168.1.100:8888 -c "id"
requests (pip install requests)Cet outil est destiné uniquement à des fins éducatives et de tests d'intrusion autorisés. Ne l'utilisez jamais contre des systèmes sans autorisation explicite. L'auteur n'est pas responsable de toute utilisation abusive.
P.S. Auteur : Коротков Виталий Константинович.