#1
Blinger.io 헬프데스크의 블라인드/지속적 XSS 취약점에 대한 개념 증명으로, 조작된 메시지를 통해 관리자 패널에서 원격 코드 실행을 시연합니다.

메이드 고용 관리 시스템(Maid Hiring Management System) v1.0의 블라인드 XSS 취약점에 대한 개념 증명(PoC)으로, 조작된 신청 양식을 통해 관리자 세션 쿠키를 탈취하여 권한을 상승시킵니다.

Krayin CRM <=2.1.0에서 보안 취약점이 식별되었으며, 이 취약점으로 인해 낮은 권한의 사용자가 관리자를 속여 악성 SVG 파일을 열도록 유도함으로써 권한을 상승시킬 수 있습니다.

CVE-2022-48429용 개념 증명 익스플로잇으로, JetBrains YouTrack 대시보드의 저장형 교차 사이트 스크립팅 취약점으로 인해 악성 위젯 주입을 통해 낮은 권한 사용자가 관리자 계정을 탈취할 수 있습니다.

SOGo 웹 클라이언트 5.9.1 이전 버전에서 HTML 주입을 시연하는 개념 증명 익스플로잇으로, 이메일 본문의 악성 양식을 통한 피싱 공격을 가능하게 합니다.

phpList 3.6.15의 /lists/dl.php 엔드포인트를 통한 반사형 XSS 취약점의 개념 증명으로, 세션 하이재킹 및 임의 JavaScript 실행을 가능하게 합니다.

CVE-2020-12625: Roundcube Webmail의 악성 HTML 첨부 파일을 통한 크로스 사이트 스크립팅

Responder를 통한 NTLM 해시 캡처와 CVE-2024-21413을 악용한 피싱 이메일 실행을 통해 시스템을 손상시키는 방법을 보여줍니다.

CloudSchool v3.0.1은 Cross Site Scripting (XSS) 취약점이 있습니다. 일반 사용자는 관리자 사용자가 수신한 알림을 통해 관리자 사용자의 세션 쿠키를 탈취할 수 있습니다.

CVE-2019-17497용 POC 파일

Chromium 확장 프로그램에서 IDN 호모그래프 공격을 시연하여 URL을 스푸핑함으로써, 피해자가 예상치 못한 도메인에 권한을 부여하도록 강제하여 속임수 공격을 돕습니다.

CVE-2021-46366: Magnolia CMS의 CSRF + 오픈 리다이렉트를 통한 자격 증명 무차별 대입 공격

Ultimate Classified Listings WordPress 플러그인의 반사형 XSS와 특수 제작된 페이로드 및 로깅 서버를 통한 관리자 쿠키 탈취를 시연하는 개념 증명 스크립트.

이 저장소는 제가 발견한 이 취약점에 대한 몇 가지 정보를 보여줍니다.

OLIMPOKS 3.3.39 미만의 XSS 취약점(CVE-2020-16270)에 대한 개념 증명으로, 관리자 쿠키를 도용하고 피싱 공격을 수행하기 위한 악성 JavaScript의 원격 주입을 시연합니다.

전문적인 피싱 이메일을 생성하며, 자격 증명 수집을 위한 20개 이상의 템플릿을 제공합니다. HTML 생성 및 대상에게 직접 이메일 전송 기능을 포함합니다.

DWORD, 8진수, 16진수, IPv6 매핑, 가짜 도메인 @ 트릭을 사용하여 난독화된 IP 주소와 URL을 생성합니다. 침투 테스트, 피싱 인식 교육, URL 필터 테스트에 활용됩니다.