
Доказательство концепции (PoC) уязвимости CVE-2024-29868, затрагивающей Apache StreamPipes с версии 0.69.0 по 0.93.0

Этот репозиторий содержит proof of concept, связанный с CVE-2024-29868, который затрагивает Apache StreamPipes с версии v0.69.0 по 0.93.0. Описание: Уязвимость, связанная с использованием криптографически слабого генератора псевдослучайных чисел (PRNG), в механизме самостоятельной регистрации пользователей и восстановления пароля в Apache StreamPipes. Это позволяет злоумышленнику угадать токен восстановления за приемлемое время и тем самым получить контроль над учётной записью атакуемого пользователя. Данный POC демонстрирует, как можно получить контроль над учётной записью администратора уязвимого приложения.
/lab-setup содержит файлы, необходимые для развёртывания локальной тестовой среды, в которой можно воспроизвести уязвимость:
docker-compose.yml со всеми необходимыми сервисами..env./detection содержит 2 шаблона Nuclei от Project Discovery:
apache-streampipes-detect.yaml: шаблон для обнаружения установок Apache StreamPipes.CVE-2024-29868.yaml: шаблон для выявления уязвимости CVE-2024-29868./exploitation содержит код для компиляции подборщика (cracker) и инструкции по его использованию.Клонируйте этот репозиторий и следуйте инструкциям в файлах README.md в соответствующих каталогах.