Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-22884-Airflow-SQLi — CVE-2023-22884 PoC | Kitploit
도구/GitHubGitHub/jakabakos/cve-2023-22884-airflow-sqli
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubjakabakos/cve-2023-22884-airflow-sqli

CVE-2023-22884-Airflow-SQLi

CVE-2023-22884 PoC

저장소 보기
932년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Apache Airflow SQL 인젝션 PoC (CVE-2023-22884)

CVE-2023-22884에 대한 PoC는 Apache Airflow 2.4.0 이전 버전에 영향을 미치는 RCE 취약점입니다.

공식 보고서 설명은 다음과 같습니다:

Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache Software Foundation Apache Airflow, Apache Software Foundation Apache Airflow MySQL Provider. This issue affects Apache Airflow: before 2.5.1; Apache Airflow MySQL Provider: before 4.0.0. (출처)

이 패키지의 영향을 받는 버전은 LOAD DATA LOCAL INFILE 문에 대한 입력의 위생 처리 부족으로 인해 Command Injection에 취약하며, 공격자가 운영 체제에서 명령을 실행하는 데 사용할 수 있습니다. (출처)

이 저장소는 vsociety 블로그에서 제공되는 CVE 분석 블로그 포스트를 위해 생성되었습니다.

사용법

저장소를 클론할 수 있습니다:

root@kitploit:~
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git

PoC 설정하기

root@kitploit:~
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0

docker-compose run --build로 실행합니다.

결과적으로 로그에서 웹서버 및 기타 구성 요소가 실행 중이고 localhost:8080에 로그인 양식이 표시되는 것을 볼 수 있습니다. 기본 사용자 이름과 비밀번호는 airflow입니다.

예제 DAG는 dags 폴더에서 확인하세요.

익스플로잇

테스트 모드와 공격 모드로 익스플로잇을 실행할 수 있습니다.

root@kitploit:~
cd exploit

# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file 

# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json

면책 조항

이 소프트웨어는 순수하게 학술 연구 목적과 효과적인 방어 기술 개발을 위해 생성되었으며, 명시적으로 승인된 경우를 제외하고 시스템 공격에 사용하기 위한 것이 아닙니다. 프로젝트 유지 관리자는 소프트웨어의 오용에 대해 책임을 지지 않습니다. 책임감 있게 사용하십시오.

도구 다운로드