Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-22884-Airflow-SQLi — CVE-2023-22884 PoC | Kitploit
ツール/GitHubGitHub/jakabakos/cve-2023-22884-airflow-sqli
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubjakabakos/cve-2023-22884-airflow-sqli

CVE-2023-22884-Airflow-SQLi

CVE-2023-22884 PoC

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
932年前未レビュー

Apache Airflow SQLインジェクション PoC (CVE-2023-22884)

CVE-2023-22884 の PoC は、2.4.0 より前のバージョンに影響する Apache Airflow の RCE 脆弱性です。

公式レポートの説明には次のように記載されています:

Apache Software Foundation Apache Airflow および Apache Software Foundation Apache Airflow MySQL Provider における、コマンドに使用される特殊要素の不適切な無害化('Command Injection')の脆弱性。この問題は Apache Airflow: 2.5.1 より前、Apache Airflow MySQL Provider: 4.0.0 より前に影響します。(出典)

このパッケージの影響を受けるバージョンは、LOAD DATA LOCAL INFILE ステートメントへの入力のサニタイズ不足によりコマンドインジェクションに対して脆弱であり、攻撃者がオペレーティングシステム上でコマンドを実行するために悪用される可能性があります。(出典)

このリポジトリは、vsociety ブログで公開されている CVE 分析ブログ記事のために作成されました。

使用方法

リポジトリをクローンできます:

root@kitploit:~
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git

PoC のセットアップ

root@kitploit:~
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0

docker-compose run --build で実行します。

結果として、ログにウェブサーバーとその他のコンポーネントが起動していること、および localhost:8080 にログインフォームがあることが表示されるはずです。デフォルトのユーザー名とパスワードは airflow です。

dags フォルダのサンプル DAG を参照してください。

エクスプロイト

エクスプロイトはテストモードと攻撃モードで実行できます。

root@kitploit:~
cd exploit

# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file 

# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json

免責事項

このソフトウェアは、学術研究および効果的な防御技術の開発のみを目的として作成されたものであり、明示的に許可された場合を除き、システムへの攻撃に使用することを意図したものではありません。プロジェクトのメンテナーは、ソフトウェアの誤用について一切責任を負いません。責任を持って使用してください。

ツールをダウンロード