Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-29868 — Prova di concetto di CVE-2024-29868 che colpisce Apache StreamPipes da 0.69.0 a 0.93.0 | Kitploit
Strumenti/GitHubGitHub/devisions/cve-2024-29868
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSicurezza WebCrittografiaPenetration Testing
GitHubdevisions/cve-2024-29868

CVE-2024-29868

Prova di concetto di CVE-2024-29868 che colpisce Apache StreamPipes da 0.69.0 a 0.93.0

Vedi Repository
12 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-29868: Uso di un PRNG crittograficamente debole nella generazione dei token di recupero

cover

Questo repository contiene la proof of concept relativa a CVE-2024-29868 che affligge Apache StreamPipes dalla v0.69.0 fino alla 0.93.0. Descrizione: Vulnerabilità di utilizzo di un generatore di numeri pseudo-casuali (PRNG) crittograficamente debole nel meccanismo di auto-registrazione degli utenti e di recupero password di Apache StreamPipes. Ciò consente a un attaccante di indovinare il token di recupero in un tempo ragionevole e quindi di assumere il controllo dell'account dell'utente preso di mira. Questa POC dimostra come sia possibile assumere il controllo dell'account admin dell'applicazione vulnerabile.

Struttura del repository:

  • La directory /lab-setup contiene i file necessari per avviare un ambiente di test locale dove è possibile riprodurre la vulnerabilità:
    • il file docker-compose.yml con tutti i servizi necessari.
    • il file .env delle variabili d'ambiente.
  • La directory /detection contiene 2 template Nuclei di Project Discovery:
    • apache-streampipes-detect.yaml: template per rilevare le installazioni di Apache StreamPipes.
    • CVE-2024-29868.yaml: template per identificare la vulnerabilità CVE-2024-29868.
  • La directory /exploitation contiene il codice per compilare il cracker e le istruzioni su come utilizzarlo.

Clona questo repository e segui le istruzioni nei README.md nelle rispettive directory.

Risorse e riferimenti:

  • https://lists.apache.org/thread/zqn5z48gz7bp0q8ctk96ht8bc7vd3njv

  • https://www.cve.org/CVERecord?id=CVE-2024-29868

  • https://labs.yarix.com/2024/06/cve-2024-29868/

  • https://github.com/alex91ar/randomstringutils/tree/master

  • https://github.com/jhipster/generator-jhipster/issues/10401

  • https://cwe.mitre.org/data/definitions/338.html

  • https://commons.apache.org/proper/commons-lang/apidocs/org/apache/commons/lang3/RandomStringUtils.html

  • https://docs.oracle.com/javase/8/docs/api/java/util/Random.html

Scarica lo strumento