
CVE-2022-39275 إعداد وإثبات المفهوم
POC لـ CVE-2022-39275. موارد للإشعار:
هذا هو نسخة (fork) من commit hash: 47f9f5fb29be2b5892c79ace4f23022f397a0a5e رابط، تم إعادة الدفع فقط نظرًا لوجود وحدات فرعية (submodules) في git يجب تغييرها أيضًا.
اتبع دليل الإعداد. في حال كان قديمًا، إليك الخطوات:
cd saleor-platform
docker compose build
docker compose run --rm api python3 manage.py migrate
docker compose run --rm api python3 manage.py populatedb
docker compose run --rm api python3 manage.py createsuperuser
docker compose up
المستخدمون الإداريون هم [email protected] و admin. يمكن العثور على المستخدمين العاديين في الكود المصدري لـ saleor (أعتقد أن معظمهم لديهم ككلمة مرور).
passwordقد يكون الحصول على رمز المصادقة صعبًا بعض الشيء (نظرًا لوجود آلية انتهاء صلاحية تستخدم رمز التحديث (refresh token). لمزيد من المعلومات، راجع وثائق المصادقة). لن أساعد في هذا لأن القيام بجميع الخطوات أعلاه يفترض بالفعل أن لديك خبرة في أمن التطبيقات.
كل ما عليك فعله هو تشغيل GraphQLer لتحديد إثبات المفهوم (POC). بمجرد تحديد إثبات المفهوم، قم بصياغة طلباتك في محرر الطلبات المفضل لديك.