
Adminer CVE-2021-43008 PoC
Exploit di prova di concerto per CVE-2021-43008 che interessa Adminer.
Questa vulnerabilità consente a un server MySQL malevolo di richiedere file locali arbitrari dalla macchina client quando LOAD DATA LOCAL INFILE è abilitato.
Il repository contiene gli strumenti per riprodurre l'attacco.
exploit.py
Script Python che automatizza l'interazione con Adminer.
Funzionalità:
LOAD DATA LOCAL INFILEsetup_mysql_server.sh
Script di supporto che prepara un server MySQL/MariaDB malevolo per lo sfruttamento.
Lo script:
local_infilePython 3.x
Librerie: requests beautifulsoup4 lxml
Esegui lo script di configurazione:
sudo ./script.sh <IP> <PORT>
Quindi esegui l'exploit:
python exploit.py <adminer_url> <mysql_host> <username> <password> <database> <file_path>