Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RCE-PoC-CVE-2021-25646 — Una prova di concetto per la CVE-2021-25646, che consente l'iniezione di comandi | Kitploit
Strumenti/GitHubGitHub/tiemio/rce-poc-cve-2021-25646
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlApprendimento e Formazione
GitHubtiemio/rce-poc-cve-2021-25646

RCE-PoC-CVE-2021-25646

Una prova di concetto per la CVE-2021-25646, che consente l'iniezione di comandi

Vedi Repository
111 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-25646 Proof-of-Concept (versione Go)

Panoramica

Questo repository contiene un exploit proof-of-concept (PoC) per CVE-2021-25646, una vulnerabilità critica di esecuzione di codice remoto in Apache Druid.
L'exploit è scritto in Go e consente l'iniezione interattiva di comandi tramite terminale.


Caratteristiche

  • Iniezione interattiva di comandi:
    Esegue comandi arbitrari su un server Apache Druid vulnerabile tramite un'interfaccia shell interattiva.

Compilazione

È necessario avere Go installato (versione 2.23.4 consigliata).

root@kitploit:~
go build .

Questo produrrà un binario nella directory corrente.


Utilizzo

È possibile eseguire l'exploit sia compilando il binario che direttamente con go run.

Opzioni da riga di comando

  • -i : Indirizzo IP del server Druid di destinazione (obbligatorio)
  • -p : Porta del server Druid di destinazione (obbligatoria)
  • -proxy : Specifica l'URL del proxy (opzionale)

Esempi

Esecuzione del binario compilato:

root@kitploit:~
./cve -i 127.0.0.1 -p 8888

Oppure esecuzione diretta con Go:

root@kitploit:~
go run main.go -i 127.0.0.1 -p 8888

Sessione di esempio

root@kitploit:~
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...

Dettagli tecnici

  • Vulnerabilità:
    L'exploit sfrutta una convalida dell'input inadeguata nel componente indexer di Druid, in particolare nell'API task, consentendo l'iniezione di comandi tramite payload JSON appositamente predisposti.

  • Riferimenti:

    • CVE-2021-25646 - NVD
    • Apache Druid Security Advisory

Da fare

  • Aggiungere supporto per HTTPS
  • Automatizzare il passaggio a reverse shell
  • Sensazione più simile a un prompt dei comandi nativo

Disclaimer

Questo software è fornito a solo scopo educativo.
L'autore non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo codice.
Ottenere sempre la giusta autorizzazione prima di testare qualsiasi sistema.

Scarica lo strumento