
Preuve de concept de CVE-2024-29868 affectant Apache StreamPipes de 0.69.0 à 0.93.0

Ce dépôt contient la preuve de concept liée à CVE-2024-29868 qui affecte Apache StreamPipes de la version v0.69.0 à 0.93.0. Description : Vulnérabilité d'utilisation d'un générateur de nombres pseudo-aléatoires (PRNG) cryptographiquement faible dans le mécanisme d'auto-enregistrement et de récupération de mot de passe des utilisateurs d'Apache StreamPipes. Cela permet à un attaquant de deviner le jeton de récupération en un temps raisonnable et ainsi de prendre le contrôle du compte de l'utilisateur attaqué. Cette POC démontre comment il est possible de prendre le contrôle du compte administrateur de l'application affectée.
/lab-setup contient les fichiers nécessaires pour mettre en place un environnement de test local où il est possible de reproduire la vulnérabilité :
docker-compose.yml contenant tous les services nécessaires..env des variables d'environnement./detection contient 2 modèles Nuclei de Project Discovery :
apache-streampipes-detect.yaml : modèle pour détecter les installations d'Apache StreamPipes.CVE-2024-29868.yaml : modèle pour identifier la vulnérabilité CVE-2024-29868./exploitation contient le code pour compiler le cracker et des instructions sur la façon de l'utiliser.Clonez ce dépôt et suivez les instructions README.md dans les répertoires respectifs.