Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/tiemio/rce-poc-cve-2021-25646
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育
GitHubtiemio/rce-poc-cve-2021-25646

RCE-PoC-CVE-2021-25646

CVE-2021-25646 的概念验证,该漏洞允许命令注入。

查看仓库
111年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2021-25646 概念验证(Go 版本)

概述

本仓库包含针对 CVE-2021-25646 的概念验证(PoC)漏洞利用代码,该漏洞是 Apache Druid 中的一个严重远程代码执行漏洞。
该漏洞利用程序使用 Go 编写,可通过终端进行交互式命令注入。


特性

  • 交互式命令注入:
    通过交互式 shell 界面,在存在漏洞的 Apache Druid 服务器上执行任意命令。

构建

你需要安装 Go(推荐版本 2.23.4)。

root@kitploit:~
go build .

这将在当前目录下生成一个二进制文件。


用法

你可以通过构建二进制文件或直接使用 go run 来运行该漏洞利用程序。

命令行选项

  • -i : 目标 Druid 服务器 IP 地址(必需)
  • -p : 目标 Druid 服务器端口(必需)
  • -proxy : 指定代理 URL(可选)

示例

运行构建好的二进制文件:

root@kitploit:~
./cve -i 127.0.0.1 -p 8888

或者直接使用 Go 运行:

root@kitploit:~
go run main.go -i 127.0.0.1 -p 8888

示例会话

root@kitploit:~
$ ./cve -i 127.0.0.1 -p 8888
~ $ whoami
root
~ $ uname -a
Linux druid-server 4.15.0-123-generic #126-Ubuntu SMP ...

技术细节

  • 漏洞:
    该漏洞利用程序滥用了 Druid indexer 组件中 task API 的输入验证缺陷,通过精心构造的 JSON 载荷实现命令注入。

  • 参考资料:

    • CVE-2021-25646 - NVD
    • Apache Druid 安全公告

待办事项

  • 添加 HTTPS 支持
  • 自动切换到反弹 shell
  • 更原生的命令提示符体验

免责声明

本软件仅供教育目的使用。
作者不对因使用本代码造成的任何滥用或损害负责。
在测试任何系统之前,请务必获得适当授权。

下载工具