Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2019-20933 — 针对 InfluxDB 身份验证绕过(CVE-2019-20933)的概念验证漏洞利用客户端。利用空的 JWT 共享密钥,对存在漏洞的 InfluxDB 实例执行任意查询。 | Kitploit
工具/GitHubGitHub/hydragyrum/cve-2019-20933
身份验证与授权漏洞分析漏洞利用渗透测试数据库安全
GitHubhydragyrum/cve-2019-20933

CVE-2019-20933

针对 InfluxDB 身份验证绕过(CVE-2019-20933)的概念验证漏洞利用客户端。利用空的 JWT 共享密钥,对存在漏洞的 InfluxDB 实例执行任意查询。

查看仓库
2115年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2019-20933

InfluxDB 1.7.6 之前版本在 services/httpd/handler.go 的 authenticate 函数中存在一个身份认证绕过漏洞,因为 JWT 令牌可能具有空的 SharedSecret(也就是共享密钥)。

(参见 https://nvd.nist.gov/vuln/detail/CVE-2019-20933 了解更多详情)

PoC

此 PoC 利用上述 CVE 制作了一个快速而粗糙的 influxDB 客户端。

用法:

usage: influx-client.py [-h] [--host HOST] [--port PORT] [--user USER] [--db DB] query

A simple, silly, over-the-top influxdb client made in Python

positional arguments: query The query to execute. default: SHOW DATABASES

optional arguments: -h, --help show this help message and exit --host HOST The target IP. (default: localhost) --port PORT, -p PORT The target port. (default: 8086) --user USER The target username. (default: admin) --db DB The database to use.

致谢

部分代码借鉴自 https://github.com/LorenzoTullini/InfluxDB-Exploit-CVE-2019-20933

下载工具