针对 CVE-2021-43008 的概念验证漏洞利用代码,影响 Adminer。
该漏洞允许恶意的 MySQL 服务器在启用 LOAD DATA LOCAL INFILE 时从客户端机器请求任意本地文件。
此存储库包含用于复现攻击的工具。
exploit.py
Python 脚本,用于自动化与 Adminer 的交互。
功能:
LOAD DATA LOCAL INFILEsetup_mysql_server.sh
辅助脚本,准备用于利用的恶意 MySQL/MariaDB 服务器。
该脚本:
local_infilePython 3.x
库: requests beautifulsoup4 lxml
运行设置脚本:
sudo ./script.sh <IP> <PORT>
然后运行漏洞利用程序:
python exploit.py <adminer_url> <mysql_host> <username> <password> <database> <file_path>