
Proof-of-Concept für CVE-2024-29868, der Apache StreamPipes von 0.69.0 bis 0.93.0 betrifft

Dieses Repository enthält den Proof of Concept zu CVE-2024-29868, der Apache StreamPipes von Version 0.69.0 bis 0.93.0 betrifft. Beschreibung: Schwachstelle durch Verwendung eines kryptografisch schwachen Pseudozufallszahlengenerators (PRNG) im Benutzer-Selbstregistrierungs- und Passwort-Wiederherstellungsmechanismus von Apache StreamPipes. Dies ermöglicht einem Angreifer, den Wiederherstellungs-Token in angemessener Zeit zu erraten und so das Konto des angegriffenen Benutzers zu übernehmen. Dieser POC zeigt, wie es möglich ist, das Administratorkonto der betroffenen Anwendung zu übernehmen.
/lab-setup enthält die notwendigen Dateien, um eine lokale Testumgebung zu erstellen, in der die Schwachstelle reproduziert werden kann:
docker-compose.yml Datei mit allen notwendigen Diensten..env Datei mit Umgebungsvariablen./detection enthält 2 Project Discovery Nuclei Vorlagen:
apache-streampipes-detect.yaml: Vorlage zur Erkennung von Apache StreamPipes Installationen.CVE-2024-29868.yaml: Vorlage zur Identifizierung der Schwachstelle CVE-2024-29868./exploitation enthält den Code zur Kompilierung des Crackers und Anweisungen zur Verwendung.Klonen Sie dieses Repository und folgen Sie den README.md-Anweisungen in den entsprechenden Verzeichnissen.