
Эксплойт для удаленного выполнения кода через встроенный JavaScript в Apache Druid (CVE-2021-25646), Python.
Эксплойт на Python для удаленного выполнения кода Apache Druid через внедрение JavaScript (CVE-2021-25646).
Этот скрипт использует уязвимость RCE в Apache Druid (версии < 0.20.1), которая позволяет выполнять произвольный код с помощью специально созданных запросов sampler.
python3 druid_rce.py -u http://target:8888 -c "command_to_execute"
-u/--url — URL цели (например, http://vulnerable-host:8888)-c/--command — команда для выполнения на целевой системеpython3 druid_rce.py -u http://192.168.1.100:8888 -c "id"
requests (pip install requests)Этот инструмент предназначен только для образовательных целей и санкционированного тестирования на проникновение. Никогда не используйте его против систем без явного разрешения. Автор не несет ответственности за любое неправомерное использование.
P.S. Author: Коротков Виталий Константинович.