Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-22884-Airflow-SQLi — CVE-2023-22884 PoC | Kitploit
उपकरण/GitHubGitHub/jakabakos/cve-2023-22884-airflow-sqli
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubjakabakos/cve-2023-22884-airflow-sqli

CVE-2023-22884-Airflow-SQLi

CVE-2023-22884 PoC

रिपॉजिटरी देखें
9313 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Apache Airflow SQL इंजेक्शन PoC (CVE-2023-22884)

CVE-2023-22884 के लिए PoC एक Apache Airflow RCE कमजोरी है जो संस्करण 2.4.0 से पहले के संस्करणों को प्रभावित करती है।

आधिकारिक रिपोर्ट विवरण कहता है:

Apache Software Foundation Apache Airflow, Apache Software Foundation Apache Airflow MySQL Provider में एक कमांड ('कमांड इंजेक्शन') में प्रयुक्त विशेष तत्वों का अनुचित न्यूट्रलाइज़ेशन कमजोरी। यह मुद्दा Apache Airflow: 2.5.1 से पहले; Apache Airflow MySQL Provider: 4.0.0 से पहले के संस्करणों को प्रभावित करता है। (source)

इस पैकेज के प्रभावित संस्करण LOAD DATA LOCAL INFILE स्टेटमेंट में इनपुट की सैनिटाइजेशन की कमी के कारण कमांड इंजेक्शन के प्रति संवेदनशील हैं, जिसका उपयोग हमलावर ऑपरेटिंग सिस्टम पर कमांड निष्पादित करने के लिए कर सकता है। (source)

यह रिपॉजिटरी एक CVE विश्लेषण ब्लॉग पोस्ट के लिए बनाया गया है जो vsociety ब्लॉग पर उपलब्ध है।

उपयोग

आप रिपॉजिटरी को क्लोन कर सकते हैं:

root@kitploit:~
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git

PoC सेट करना

root@kitploit:~
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0
टूल डाउनलोड करें

इसे docker-compose run --build के साथ चलाएं।

परिणामस्वरूप, आपको लॉग में देखना चाहिए कि वेबसर्वर और अन्य घटक चालू हैं और localhost:8080 पर एक लॉगिन फॉर्म है। डिफ़ॉल्ट उपयोगकर्ता नाम और पासवर्ड airflow है।

फ़ोल्डर dags में उदाहरण DAG देखें।

शोषण

आप एक्सप्लॉइट को टेस्ट और अटैक मोड में चला सकते हैं।

root@kitploit:~
cd exploit

# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file 

# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json

अस्वीकरण

यह सॉफ्टवेयर पूरी तरह से शैक्षणिक अनुसंधान और प्रभावी रक्षा तकनीकों के विकास के उद्देश्यों के लिए बनाया गया है, और इसका उपयोग सिस्टम पर हमला करने के लिए नहीं किया जाना है, सिवाय उन मामलों के जहां स्पष्ट रूप से अधिकृत किया गया हो। परियोजना अनुरक्षक सॉफ्टवेयर के दुरुपयोग के लिए जिम्मेदार या उत्तरदायी नहीं हैं। जिम्मेदारी से उपयोग करें।