Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2019-20933 — InfluxDB認証バイパス(CVE-2019-20933)の概念実証エクスプロイトクライアント。空のJWT共有シークレットを使用して、脆弱なInfluxDBインスタンスに対して任意のクエリを実行します。 | Kitploit
ツール/GitHubGitHub/hydragyrum/cve-2019-20933
認証と認可脆弱性分析エクスプロイトペネトレーションテストデータベースセキュリティ
GitHubhydragyrum/cve-2019-20933

CVE-2019-20933

InfluxDB認証バイパス(CVE-2019-20933)の概念実証エクスプロイトクライアント。空のJWT共有シークレットを使用して、脆弱なInfluxDBインスタンスに対して任意のクエリを実行します。

リポジトリを見る
2115年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2019-20933

InfluxDB 1.7.6 より前のバージョンには、services/httpd/handler.go の authenticate 関数に認証バイパスの脆弱性があります。これは、JWT トークンが空の SharedSecret(別名 shared secret)を持つ可能性があるためです。

(詳細については https://nvd.nist.gov/vuln/detail/CVE-2019-20933 を参照してください)

PoC

このPoCは、上記のCVEを悪用して、即席のinfluxDBクライアントを作成します。

使い方:

usage: influx-client.py [-h] [--host HOST] [--port PORT] [--user USER] [--db DB] query

A simple, silly, over-the-top influxdb client made in Python

positional arguments: query The query to execute. default: SHOW DATABASES

optional arguments: -h, --help show this help message and exit --host HOST The target IP. (default: localhost) --port PORT, -p PORT The target port. (default: 8086) --user USER The target username. (default: admin) --db DB The database to use.

謝辞

コードの一部は https://github.com/LorenzoTullini/InfluxDB-Exploit-CVE-2019-20933 から借用しています。

ツールをダウンロード