
إثبات مفهوم لثغرة CVE-2024-29868 التي تؤثر على Apache StreamPipes من الإصدار 0.69.0 حتى 0.93.0

يحتوي هذا المستودع على إثبات المفهوم المتعلق بـ CVE-2024-29868 الذي يؤثر على Apache StreamPipes من الإصدار v0.69.0 حتى 0.93.0. الوصف: ثغرة استخدام مولّد أرقام عشوائية زائف (PRNG) ضعيف تشفيريًا في آلية التسجيل الذاتي للمستخدم واسترداد كلمة المرور في Apache StreamPipes. يتيح ذلك للمهاجم تخمين رمز الاسترداد في وقت معقول وبالتالي الاستيلاء على حساب المستخدم المستهدف. يوضح إثبات المفهوم (POC) هذا كيف يمكن الاستيلاء على حساب المسؤول في التطبيق المتأثر.
/lab-setup على الملفات اللازمة لتشغيل بيئة اختبار محلية يمكن من خلالها إعادة إنتاج الثغرة:
docker-compose.yml مع جميع الخدمات الضرورية..env./detection على قالبين من قوالب Nuclei الخاصة بـ Project Discovery:
apache-streampipes-detect.yaml: قالب لاكتشاف تثبيتات Apache StreamPipes.CVE-2024-29868.yaml: قالب لتحديد ثغرة CVE-2024-29868./exploitation على الكود الخاص بتجميع أداة الكراك (cracker) وإرشادات حول كيفية استخدامها.استنسخ هذا المستودع واتبع إرشادات ملف README.md في الأدلة المعنية.