
CVE-2023-22884 PoC
Le PoC pour CVE-2023-22884 est une vulnérabilité RCE d'Apache Airflow affectant les versions antérieures à 2.4.0.
La description du rapport officiel indique :
Vulnérabilité de neutralisation inappropriée d'éléments spéciaux utilisés dans une commande (« Injection de commande ») dans Apache Software Foundation Apache Airflow, Apache Software Foundation Apache Airflow MySQL Provider. Ce problème affecte Apache Airflow : avant 2.5.1 ; Apache Airflow MySQL Provider : avant 4.0.0. (source)
Les versions concernées de ce package sont vulnérables à l'injection de commande en raison de l'absence d'assainissement des entrées de l'instruction LOAD DATA LOCAL INFILE, ce qui peut être utilisé par un attaquant pour exécuter des commandes sur le système d'exploitation. (source)
Ce dépôt a été créé pour un article de blog d'analyse CVE disponible sur le blog vsociety.
Vous pouvez cloner le dépôt :
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0
Exécutez-le avec docker-compose run --build.
En conséquence, vous devriez voir dans les journaux que le serveur web et les autres composants sont opérationnels et qu'il existe un formulaire de connexion à localhost:8080. Le nom d'utilisateur et le mot de passe par défaut sont airflow.
Voir l'exemple de DAG dans le dossier dags.
Vous pouvez exécuter l'exploit en mode test et en mode attaque.
cd exploit
# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file
# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json
Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes, sauf si cela est explicitement autorisé. Les mainteneurs du projet ne sont pas responsables de l'utilisation abusive du logiciel. Utilisez-le de manière responsable.