
Proof of concept of CVE-2024-29868 affecting Apache StreamPipes from 0.69.0 through 0.93.0

यह रिपॉजिटरी CVE-2024-29868 से संबंधित प्रूफ ऑफ कॉन्सेप्ट को समाहित करता है जो Apache StreamPipes के v0.69.0 से 0.93.0 तक को प्रभावित करता है। विवरण: Apache StreamPipes उपयोगकर्ता स्व-पंजीकरण और पासवर्ड पुनर्प्राप्ति तंत्र में क्रिप्टोग्राफिक रूप से कमजोर स्यूडो-रैंडम नंबर जनरेटर (PRNG) भेद्यता का उपयोग। यह एक हमलावर को उचित समय में रिकवरी टोकन का अनुमान लगाने और इस प्रकार हमला किए गए उपयोगकर्ता के खाते पर कब्जा करने की अनुमति देता है। यह POC दर्शाता है कि प्रभावित एप्लिकेशन के व्यवस्थापक खाते पर कब्जा करना कैसे संभव है।
/lab-setup निर्देशिका में स्थानीय परीक्षण वातावरण स्थापित करने के लिए आवश्यक फ़ाइलें शामिल हैं जहां भेद्यता को पुन: उत्पन्न करना संभव है:
docker-compose.yml फ़ाइल।.env पर्यावरण चर फ़ाइल।/detection निर्देशिका में 2 Project Discovery के Nuclei टेम्पलेट शामिल हैं:
apache-streampipes-detect.yaml: Apache StreamPipes इंस्टॉलेशन का पता लगाने के लिए टेम्पलेट।CVE-2024-29868.yaml: CVE-2024-29868 भेद्यता की पहचान करने के लिए टेम्पलेट।/exploitation निर्देशिका में क्रैकर को संकलित करने का कोड और इसके उपयोग के निर्देश शामिल हैं।इस रिपॉजिटरी को क्लोन करें और संबंधित निर्देशिकाओं में README.md निर्देशों का पालन करें।