
Proof of concept of CVE-2024-29868 affecting Apache StreamPipes from 0.69.0 through 0.93.0

此仓库包含与 CVE-2024-29868 相关的概念验证,该漏洞影响从 v0.69.0 到 0.93.0 版本的 Apache StreamPipes。 描述:Apache StreamPipes 用户自助注册和密码恢复机制中使用了密码学弱的伪随机数生成器(PRNG)。攻击者可以在合理时间内猜出恢复令牌,进而接管被攻击用户的账户。 此 POC 展示了如何接管受影响应用程序的管理员账户。
/lab-setup 目录包含启动本地测试环境所需的文件,可在该环境中复现此漏洞:
docker-compose.yml 文件。.env 环境变量文件。/detection 目录包含2个 Project Discovery 的 Nuclei 模板:
apache-streampipes-detect.yaml:用于检测 Apache StreamPipes 安装的模板。CVE-2024-29868.yaml:用于识别 CVE-2024-29868 漏洞的模板。/exploitation 目录包含编译破解程序的代码以及使用说明。克隆此仓库并按照各目录中的 README.md 说明进行操作。