Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
exploit_laravel_cve-2018-15133 — API_KEY를 사용한 Laravel 원격 코드 실행에 대한 익스플로잇 (CVE-2018-15133) | Kitploit
도구/GitHubGitHub/aljavier/exploit_laravel_cve-2018-15133
Vulnerability AnalysisExploitationWeb Application ExploitationCTFPenetration TestingLearning & Education
GitHubaljavier/exploit_laravel_cve-2018-15133

exploit_laravel_cve-2018-15133

API_KEY를 사용한 Laravel 원격 코드 실행에 대한 익스플로잇 (CVE-2018-15133)

저장소 보기
571525년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2018-15133 대상 Laravel 익스플로잇

이 코드는 CVE-2018-15133 취약점을 익스플로잇하며, kosmiz의 PoC와 이 취약점에 대한 Metasploit 익스플로잇을 기반으로 합니다. 저는 주로 Hack The Box의 머신을 위해 이 코드를 작성했습니다. 당시 Metasploit을 사용하고 싶지 않았고, Python 연습 핑계도 필요했기 때문입니다.

CVE 설명:

Laravel Framework 5.5.40 이하 및 5.6.x 5.6.29 이하 버전에서 잠재적으로 신뢰할 수 없는 X-XSRF-TOKEN 값에 대한 unserialize 호출로 인해 원격 코드 실행이 발생할 수 있습니다. 이는 Illuminate/Encryption/Encrypter.php의 decrypt 메서드와 phpggc의 gadgetchains/Laravel/RCE/3/chain.php에 있는 PendingBroadcast와 관련됩니다. 공격자는 애플리케이션 키를 알고 있어야 하며, 일반적으로는 발생하지 않지만, 이전에 권한 있는 접근 권한을 얻었거나 이전 공격에 성공한 경우 가능합니다.

의존성 설치:

root@kitploit:~
pip install -r requirements.txt

사용법

root@kitploit:~
usage: pwn_laravel.py [-h] [-c COMMAND] [-m {1,2,3,4}] [-i] URL API_KEY

Demo

중요

이 코드는 교육 목적으로만 제작되었으며 불법적인 용도를 위한 것이 아닙니다. 여러분이 하는 모든 일은 본인의 책임입니다.

참고 자료

  • kozmic의 PHP PoC
  • Ruby로 작성된 Metasploit 익스플로잇
  • Laravel의 수정 Pull Request
  • CVE-2018-15133
도구 다운로드