Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-29868 — Доказательство концепции (PoC) уязвимости CVE-2024-29868, затрагивающей Apache StreamPipes с версии 0.69.0 по 0.93.0 | Kitploit
Инструменты/GitHubGitHub/devisions/cve-2024-29868
Атаки на ПаролиАнализ уязвимостейЭксплуатацияВеб-безопасностьКриптографияТестирование на Проникновение
GitHubdevisions/cve-2024-29868

CVE-2024-29868

Доказательство концепции (PoC) уязвимости CVE-2024-29868, затрагивающей Apache StreamPipes с версии 0.69.0 по 0.93.0

Репозиторий
12 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2024-29868: Использование криптографически слабого ГПСЧ при генерации токена восстановления

cover

Этот репозиторий содержит proof of concept, связанный с CVE-2024-29868, который затрагивает Apache StreamPipes с версии v0.69.0 по 0.93.0. Описание: Уязвимость, связанная с использованием криптографически слабого генератора псевдослучайных чисел (PRNG), в механизме самостоятельной регистрации пользователей и восстановления пароля в Apache StreamPipes. Это позволяет злоумышленнику угадать токен восстановления за приемлемое время и тем самым получить контроль над учётной записью атакуемого пользователя. Данный POC демонстрирует, как можно получить контроль над учётной записью администратора уязвимого приложения.

Структура репозитория:

  • Каталог /lab-setup содержит файлы, необходимые для развёртывания локальной тестовой среды, в которой можно воспроизвести уязвимость:
    • файл docker-compose.yml со всеми необходимыми сервисами.
    • файл переменных окружения .env.
  • Каталог /detection содержит 2 шаблона Nuclei от Project Discovery:
    • apache-streampipes-detect.yaml: шаблон для обнаружения установок Apache StreamPipes.
    • CVE-2024-29868.yaml: шаблон для выявления уязвимости CVE-2024-29868.
  • Каталог /exploitation содержит код для компиляции подборщика (cracker) и инструкции по его использованию.

Клонируйте этот репозиторий и следуйте инструкциям в файлах README.md в соответствующих каталогах.

Ресурсы и ссылки:

  • https://lists.apache.org/thread/zqn5z48gz7bp0q8ctk96ht8bc7vd3njv

  • https://www.cve.org/CVERecord?id=CVE-2024-29868

  • https://labs.yarix.com/2024/06/cve-2024-29868/

  • https://github.com/alex91ar/randomstringutils/tree/master

  • https://github.com/jhipster/generator-jhipster/issues/10401

  • https://cwe.mitre.org/data/definitions/338.html

  • https://commons.apache.org/proper/commons-lang/apidocs/org/apache/commons/lang3/RandomStringUtils.html

  • https://docs.oracle.com/javase/8/docs/api/java/util/Random.html

Скачать инструмент