
prismsec
AI 기반 모의 침투 테스트를 위해 nmap, nuclei, gobuster, subfinder, httpx, nikto, sqlmap을 래핑하는 안전하고 모듈식 MCP 서버
조작된 Authorization 헤더를 통해 비인증 관리자 가장을 허용하는 WordPress Burst Statistics 인증 우회 Exploit PoC입니다.

JetEngine <= 3.7.2 - 인증된 (Contributor+) 원격 코드 실행

JetEngine <= 3.7.7 — CCT REST API를 통한 인증되지 않은 저장형 크로스 사이트 스크립팅

Ally – 웹 접근성 및 사용성 <= 4.0.3 - URL 경로를 통한 인증되지 않은 SQL 인젝션

Marimo 사전 인증 RCE에 대한 개념 증명 익스플로잇입니다. 인증되지 않은 /terminal/ws WebSocket 엔드포인트를 사용하여 PTY를 생성하고 리버스 셸을 구축합니다.

승인된 테스트 및 CTF를 위한 110가지 공격적 보안 원라이너(one-liners)로, 카테고리와 킬체인 단계별로 단일 마크다운 노트북에 정리되어 있습니다. 이중 용도 참조 자료; detection-defense-library의 환경 탐지 및 회피 탐지.

wasm2c 샌드박스 탈출. 신뢰할 수 없는 WebAssembly 모듈이 생성된 C 샌드박스를 벗어나 호스트에서 임의의 셸 명령을 실행합니다.

Oracle OID LDAP 서버 권한 관리 익스플로잇

CVE-2026-54121용 개념 증명(PoC) 익스플로잇 코드로, 영향을 받는 환경에서 취약점 검증을 위해 수정·편집되었습니다.

halo cms 플러그인 URL에서 단일 요청 RCE, PoC + 익스플로잇 체인

침투 테스트 중 Apache HTTP Server CVE-2021-42013을 악용하여 경로 탐색(path traversal) 및 CGI 기반 원격 코드 실행을 수행합니다.

Forminator Forms <= 1.56.1 - 위조된 업로드 필드 구성을 통한 인증되지 않은 임의 파일 업로드

내부 또는 클라우드 메타데이터 서비스에 접근하고 리다이렉트 우회를 통해 응답 세부 정보를 유출하는 인증되지 않은 MLflow webhook SSRF(CVE-2026-64849)를 탐지합니다.

이 익스플로잇은 제공된 대상이 CVE-2023-49070/CVE-2023-51467에 취약한지 스캔하고, 사용자의 선택에 따라 해당 취약점을 익스플로잇합니다.

Android Binder UAF(use-after-free)를 악용하는 개념 증명(PoC) LPE 익스플로잇으로, iovec 스프레이와 addr_limit 덮어쓰기를 사용해 임의 커널 읽기/쓰기를 달성합니다.

CVE-2026-64849에 대한 개념 증명 익스플로잇: 조작된 POST를 통해 MLflow 웹훅 API에서 SSRF를 트리거하여 169.254.169.254에서 클라우드 인스턴스 메타데이터를 가져옵니다.

CVE-2024-8068 및 CVE-2024-8069용 개념 증명(PoC) 익스플로잇 스크립트로, 승인된 침투 테스트, 교육용 랩, 방어적 보안 연구에 중점을 둡니다.