
CVE-2022-39275 Configuration et POC
POC pour CVE-2022-39275. Ressources pour l'avis de sécurité :
Ceci est un fork du hash de commit : 47f9f5fb29be2b5892c79ace4f23022f397a0a5e lien, simplement re-pushé car des sous-modules git devaient également être modifiés.
Suivez le guide d'installation. S'il est obsolète, voici les étapes :
cd saleor-platform
docker compose build
docker compose run --rm api python3 manage.py migrate
docker compose run --rm api python3 manage.py populatedb
docker compose run --rm api python3 manage.py createsuperuser
docker compose up
Les utilisateurs administrateurs sont [email protected] et admin. Les utilisateurs normaux se trouvent dans le code source de Saleor (je pense que la plupart ont comme mot de passe).
passwordObtenir le jeton d'authentification peut être un peu délicat (car il a un mécanisme d'expiration utilisant le jeton de rafraîchissement. Pour plus d'informations, consultez documentation d'authentification). Je n'aiderai pas avec cela car effectuer toutes les étapes ci-dessus suppose déjà que vous avez une expérience en sécurité des applications.
Tout ce que vous avez à faire est d'exécuter GraphQLer pour identifier le POC. Une fois le POC identifié, créez vos requêtes dans votre éditeur de requêtes préféré.