
Proof of concept of CVE-2024-29868 affecting Apache StreamPipes from 0.69.0 through 0.93.0

Este repositório contém a prova de conceito relacionada à CVE-2024-29868 que afeta o Apache StreamPipes das versões v0.69.0 a 0.93.0. Descrição: Vulnerabilidade de uso de Gerador de Números Pseudoaleatórios (PRNG) Criptograficamente Fraco no mecanismo de auto-registo e recuperação de senha do Apache StreamPipes. Isso permite que um invasor adivinhe o token de recuperação em um tempo razoável e, assim, assuma o controle da conta do usuário atacado. Esta POC demonstra como é possível assumir o controle da conta de administrador da aplicação afetada.
/lab-setup contém os arquivos necessários para iniciar um ambiente de teste local onde é possível reproduzir a vulnerabilidade:
docker-compose.yml com todos os serviços necessários..env./detection contém 2 templates Nuclei do Project Discovery:
apache-streampipes-detect.yaml: template para detetar instalações do Apache StreamPipes.CVE-2024-29868.yaml: template para identificar a vulnerabilidade CVE-2024-29868./exploitation contém o código para compilar o cracker e instruções de como usá-lo.Clone este repositório e siga as instruções do README.md nos respetivos diretórios.