Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RCE-PoC-CVE-2021-25646 — Доказательство концепции для CVE-2021-25646, позволяющее выполнять инъекцию команд. | Kitploit
Инструменты/GitHubGitHub/tiemio/rce-poc-cve-2021-25646
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и Образование
GitHubtiemio/rce-poc-cve-2021-25646

RCE-PoC-CVE-2021-25646

Доказательство концепции для CVE-2021-25646, позволяющее выполнять инъекцию команд.

Репозиторий
111 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-25646 Доказательство концепции (версия на Go)

Обзор

Этот репозиторий содержит эксплойт доказательства концепции (PoC) для CVE-2021-25646, критической уязвимости удалённого выполнения кода в Apache Druid.
Эксплойт написан на Go и позволяет выполнять интерактивное внедрение команд через терминал.


Возможности

  • Интерактивное внедрение команд:
    Выполнение произвольных команд на уязвимом сервере Apache Druid через интерактивный интерфейс оболочки.

Сборка

Вам необходим установленный Go (рекомендуется версия 2.23.4).

root@kitploit:~
go build .

Это создаст бинарный файл в текущем каталоге.


Использование

Вы можете запустить эксплойт, либо собрав бинарный файл, либо напрямую с помощью go run.

Опции командной строки

  • -i : IP-адрес целевого сервера Druid (обязательно)
  • -p : Порт целевого сервера Druid (обязательно)
  • -proxy : Указание URL прокси (необязательно)

Примеры

Запуск собранного бинарного файла:

root@kitploit:~
./cve -i 127.0.0.1 -p 8888

Или запуск напрямую с Go:

root@kitploit:~
go run main.go -i 127.0.0.1 -p 8888

Пример сеанса

root@kitploit:~
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...

Технические детали

  • Уязвимость:
    Эксплойт использует некорректную проверку ввода в компоненте Druid indexer, в частности в API task, что позволяет выполнять внедрение команд через специально сформированные JSON-нагрузки.

  • Ссылки:

    • CVE-2021-25646 - NVD
    • Рекомендации по безопасности Apache Druid

Планы

  • Добавить поддержку HTTPS
  • Автоматизировать переключение на обратную оболочку
  • Более естественное ощущение командной строки

Отказ от ответственности

Данное программное обеспечение предоставляется только в образовательных целях.
Автор не несёт ответственности за любое неправомерное использование или ущерб, вызванный этим кодом.
Всегда получайте соответствующее разрешение перед тестированием любой системы.

Скачать инструмент