
CVE-2023-22884 PoC
PoC para CVE-2023-22884 é uma vulnerabilidade de RCE no Apache Airflow que afeta versões anteriores à 2.4.0.
A descrição oficial do relatório diz:
Improper Neutralization of Special Elements used in a Command ('Command Injection') vulnerability in Apache Software Foundation Apache Airflow, Apache Software Foundation Apache Airflow MySQL Provider. This issue affects Apache Airflow: before 2.5.1; Apache Airflow MySQL Provider: before 4.0.0. (source)
As versões afetadas deste pacote são vulneráveis à Injeção de Comando devido à falta de sanitização da entrada para a instrução LOAD DATA LOCAL INFILE, que pode ser usada por um atacante para executar comandos no sistema operacional. (fonte)
O repositório foi criado para uma postagem de análise de CVE disponível no blog vsociety.
Você pode clonar o repositório:
git clone https://github.com/jakabakos/CVE-2023-22884-Airflow-SQLi.git
cd CVE-2023-22884-Airflow-SQLi/airflow-2.5.0
Execute com docker-compose run --build.
Como resultado, você deve ver nos logs que o servidor web e outros componentes estão ativos e há um formulário de login em localhost:8080. O nome de usuário e senha padrão é airflow.
Veja o exemplo de DAG na pasta dags.
Você pode executar o exploit no modo de teste e ataque.
cd exploit
# Run exploit in test mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode test -ci mysql -di bulk_load_from_file
# Run exploit in attack mode:
python3 exploit.py -u admin -p admin --host http://localhost:8080 --mode attack -ci mysql -di bulk_load_from_file -dc dag_config.json
Este software foi criado puramente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto quando explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.