#1Static and dynamic code analysis, SAST, DAST, and code review tools.
Kitploit 추천

AI Code Security — SAST가 놓친 AI 생성 코드를 잡아내는 네 가지 에이전트. GitLab Duo Agent Platform 기반.
langchain-experimental의 CVE-2024-21513을 시연하며, VectorSQLDatabaseChain의 eval()이 검색된 값에 대해 임의 코드 실행을 허용하는 것을 보여줍니다. 교육적 보안 연구를 위한 설정, 사용법 및 익스플로잇 시연을…

GHSA-4cx5-89vm-833x/CVE-2024-52800

REST 플러그인의 원격 코드 실행 취약점인 Apache Struts CVE-2017-9805에 대한 익스플로잇. Struts 기반 Java 웹 애플리케이션의 침투 테스트 및 보안 평가를 가능하게 합니다.

외국에서 해당 취약점의 수정 프로젝트를 다운로드했으나, 의존성 패키지가 너무 많아 다운로드할 수 없었습니다. 그중 axis 프로젝트를 선택하여 jar 패키지로 만든 후, 프로젝트의 취약점이 성공적으로 수정된 것을 확인했습니다. 필요한 분은 다운로드하여 jar 패키지를…

CVE-2017-9841 탐지 스크립트

GiveWP – 기부 플러그인 및 모금 플랫폼 <= 3.19.2 - 인증되지 않은 PHP 객체 주입

CVE-2018-6574에 대한 Go 기반 개념 증명 익스플로잇으로, 취약한 Go 애플리케이션에 대한 조작된 요청을 통해 원격 코드 실행을 시연합니다.

CVE-2024-10410에 대한 개념 증명 익스플로잇: Online Hotel Reservation System의 무제한 파일 업로드 취약점. GIF 헤더 인젝션을 통한 이미지 검증 우회로 원격 코드 실행을 달성하는 방법을 보여줍니다.

CVE-2016-2098 - bash 기반 Ruby on Rails RCE POC: 부적절한 입력 검증 (CVE-2016-2098). 원격 공격자는 애플리케이션의 render 메서드 무제한 사용을 악용하여 임의의 Ruby 코드를 실행할 수 있습니다.

CVE-2017-7504를 대상으로 하는 JBoss 4.x JBossMQ JMS 역직렬화 취약점에 대한 개념 증명 익스플로잇입니다. -h 플래그를 통해 사용법 도움말이 포함되어 있습니다.

OpenSSH 서버의 원격 코드 실행 취약점인 CVE-2024-6387에 대한 개념 증명 익스플로잇으로, 보안 연구를 위한 악용 기술을 시연합니다.

GEO my WordPress < 4.5.0.2 - 인증되지 않은 LFI를 통한 RCE/PHAR 역직렬화

js2py의 샌드박스 이스케이프 취약점인 CVE-2024-28397에 대한 개념 증명 익스플로잇으로, 조작된 JavaScript를 통한 원격 코드 실행을 허용하며 동적 패치 수정이 포함됩니다.

안전한 스크립트 실행을 강제하기 위한 스크립트 승인 워크플로 및 Groovy 샌드박싱을 제공하는 Jenkins 플러그인으로, 관리자를 위한 ACL 인식 권한 검사 및 화이트리스트 관리를 포함합니다.

Super Backup & Clone - Migrate for WordPress <= 2.3.3 - 인증되지 않은 임의 파일 업로드

CVE-2024-5452에 대한 상세한 기술 분석: DeepDiff 델타 속성 오염을 통해 PyTorch Lightning에서 발생하는 원격 코드 실행 취약점, 개념 증명 및 완화 가이드 포함.

Portabilis i-Educar 2.8.0의 SQL 인젝션 개념 증명(PoC)으로, getDocuments 엔드포인트를 통한 인증 없는 데이터베이스 접근을 시연하며 SQLMap을 사용한 자동화된 익스플로잇을 포함합니다.