
CVE-2023-22884 PoC
Il PoC per CVE-2023-22884 è una vulnerabilità RCE di Apache Airflow che interessa le versioni precedenti alla 2.4.0.
La descrizione del report ufficiale dice:
Vulnerabilità di neutralizzazione impropria degli elementi speciali usati in un comando ('Command Injection') in Apache Software Foundation Apache Airflow e Apache Software Foundation Apache Airflow MySQL Provider. Questo problema interessa Apache Airflow: prima della 2.5.1; Apache Airflow MySQL Provider: prima della 4.0.0. (fonte)
Le versioni interessate di questo pacchetto sono vulnerabili a Command Injection a causa della mancata sanificazione dell'input all'istruzione LOAD DATA LOCAL INFILE, che può essere usata da un attaccante per eseguire comandi sul sistema operativo. (fonte)
Il repository è stato creato per un post di analisi della CVE disponibile sul blog di vsociety.
Puoi clonare il repository:
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0
Eseguilo con docker-compose run --build.
Come risultato, dovresti vedere nei log che il webserver e gli altri componenti sono attivi e che c'è un modulo di login su localhost:8080. Il nome utente e la password predefiniti sono airflow.
Vedi il DAG di esempio nella cartella dags.
Puoi eseguire l'exploit in modalità test e attacco.
cd exploit
# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file
# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json
Questo software è stato creato esclusivamente per scopi di ricerca accademica e per lo sviluppo di tecniche difensive efficaci, e non è inteso per attaccare sistemi se non esplicitamente autorizzati. I manutentori del progetto non sono responsabili dell'uso improprio del software. Usalo in modo responsabile.