Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RCE-PoC-CVE-2021-25646 — Une preuve de concept pour le CVE-2021-25646, qui permet l'injection de commandes. | Kitploit
Outils/GitHubGitHub/tiemio/rce-poc-cve-2021-25646
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleApprentissage et Éducation
GitHubtiemio/rce-poc-cve-2021-25646

RCE-PoC-CVE-2021-25646

Une preuve de concept pour le CVE-2021-25646, qui permet l'injection de commandes.

Voir le dépôt
11il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-25646 Preuve de concept (Version Go)

Aperçu

Ce dépôt contient une preuve de concept (PoC) pour CVE-2021-25646, une vulnérabilité critique d'exécution de code à distance dans Apache Druid.
L'exploit est écrit en Go et permet une injection de commande interactive via le terminal.


Fonctionnalités

  • Injection de commande interactive :
    Exécutez des commandes arbitraires sur un serveur Apache Druid vulnérable via une interface shell interactive.

Compilation

Vous devez avoir Go installé (version 2.23.4 recommandée).

root@kitploit:~
go build .

Cela produira un binaire dans le répertoire actuel.


Utilisation

Vous pouvez exécuter l'exploit soit en compilant le binaire, soit directement avec go run.

Options de ligne de commande

  • -i : Adresse IP du serveur Druid cible (obligatoire)
  • -p : Port du serveur Druid cible (obligatoire)
  • -proxy : Spécifie l'URL du proxy (facultatif)

Exemples

Exécuter le binaire compilé :

root@kitploit:~
./cve -i 127.0.0.1 -p 8888

Ou exécuter directement avec Go :

root@kitploit:~
go run main.go -i 127.0.0.1 -p 8888

Exemple de session

root@kitploit:~
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...

Détails techniques

  • Vulnérabilité :
    L'exploit abuse d'une validation d'entrée incorrecte dans le composant indexer de Druid, plus précisément dans l'API task, permettant une injection de commande via des charges utiles JSON conçues.

  • Références :

    • CVE-2021-25646 - NVD
    • Avis de sécurité Apache Druid

À faire

  • Ajouter la prise en charge de HTTPS
  • Automatiser le basculement vers un shell inverse
  • Donner une sensation plus native d'invite de commande

Avertissement

Ce logiciel est fourni uniquement à des fins éducatives.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par ce code.
Obtenez toujours une autorisation appropriée avant de tester un système.

Télécharger l’outil