Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-20127-Exploit-Extension — CVE-2026-20127에 대한 방어적 분석 및 탐지 지침을 제공하는 오프라인 브라우저 확장으로, Cisco SD-WAN에 대한 패킷 시각화, IOC 추출 및 완화 전략을 포함합니다. | Kitploit
도구/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
Defensive ToolsIndicator of Compromise (IOC) ManagementVulnerability AnalysisNetwork SecurityThreat IntelligenceIntrusion DetectionLearning & EducationIncident ResponseCurated Resources

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

CVE-2026-20127에 대한 방어적 분석 및 탐지 지침을 제공하는 오프라인 브라우저 확장으로, Cisco SD-WAN에 대한 패킷 시각화, IOC 추출 및 완화 전략을 포함합니다.

저장소 보기
112개월 전아직 검토되지 않음

경영진 요약

CVE-2026-20127 방어적 컴패니언은 사전 예방적 위협 인텔리전스 및 방어 분석을 위해 설계된 프리미어급 엔터프라이즈 브라우저 확장 프로그램입니다. 이 도구는 Cisco Catalyst SD-WAN Controller(vSmart)의 인증 우회 취약점에 대한 권위 있는 기술 연구를 포함합니다. 오프라인, 완전히 지역화된 인텔리전스 레이어를 제공함으로써 보안 운영 센터(SOC) 및 방어 연구원이 활성 조사 데이터를 외부 네트워크에 노출하지 않고 패킷 구조를 신속하게 분석하고 인증 흐름을 추적하며 침해 지표(IOC)를 즉시 추출할 수 있도록 지원합니다.

기술 배경

Cisco Catalyst SD-WAN 아키텍처는 vdaemon 서비스를 사용하여 에지 디바이스와 컨트롤러 간의 제어 플레인 DTLS 연결을 설정하고 유지합니다. 기저 취약점(CVE-2026-20127)은 DTLS 핸드셰이크 시퀀스 중 상태 머신 검증 실패를 악용하며, 특히 vSmart 제어 트래픽과 관련된 포트(예: 12346, 52521)에 영향을 미칩니다. 이 취약점은 인증되지 않은 행위자가 X.509 인증서 검증을 우회하고 내부 컨트롤러 레지스트리 내에서 인증된 상태를 위조할 수 있도록 허용합니다.

연구 목표

이 프로젝트의 주요 목표는 원본 익스플로잇 리포지토리를 구조화된 교육 및 방어 자산으로 종합하는 것입니다. 연구는 vbond_proc_challenge_ack_ack() 인증 우회를 분석하고 일련의 대화형 시각화를 통해 제시하는 것을 목표로 합니다. 이를 통해 사이버 보안 전문가는 취약점의 정확한 메커니즘을 이해하고 강력한 탐지 로직을 구현하며 엔터프라이즈 SD-WAN 배포 전반에 걸쳐 포괄적인 완화 전략을 적용할 수 있습니다.

리포지토리 아키텍처

리포지토리는 인텔리전스 데이터, 핵심 UI 시각화 및 지능형 검색 로직을 분리하여 Chrome Manifest V3 아키텍처 제약 조건을 준수하도록 구성되어 있습니다.

  • 데이터 레이어 (src/knowledge): 원본 익스플로잇 연구에서 분석된 인텔리전스를 나타내는 정확히 17개의 분할 JSON 도메인을 포함합니다.
  • 엔진 레이어 (src/services): 의도 탐지 및 의미론적 검색을 담당하는 오프라인 NLP KnowledgeEngine을 포함합니다.
  • 프레젠테이션 레이어 (src/components, src/sidepanel): 동적 패킷 시각화 및 분석가 대시보드를 렌더링하는 React 기반 UI입니다.

기술 분석

심층 분석 결과 취약점은 vdaemon(버전 20.12.5)의 주소 0x38AB7에 위치한 vbond_proc_challenge_ack_ack() 함수 내에 존재합니다. 핵심 결함은 메시지 본문에 제공된 verify_status 바이트에 대한 서버측 검증이 완전히 부재한다는 점입니다. 인증되지 않은 피어가 0이 아닌 verify_status를 가진 CHALLENGE_ACK_ACK 패킷을 보낼 때, vdaemon은 이 주장을 암묵적으로 신뢰하고 피어의 인증 상태 메모리에 1을 기록합니다(*(BYTE*)(a2+70) = 1).

프로토콜 분석

제어 플레인에 대한 합법적인 DTLS 핸드셰이크는 다음과 같이 작동합니다:

  1. 클라이언트가 X.509 인증서를 제시하며 DTLS 연결을 시작합니다.
  2. 서버가 msg_type=8(CHALLENGE)로 클라이언트에 도전(challenge)을 보냅니다.
  3. 클라이언트가 필요한 암호학적 증명을 제공하며 msg_type=9(CHALLENGE_ACK)로 응답합니다.
  4. 서버가 증명을 검증하고 msg_type=10(CHALLENGE_ACK_ACK)으로 종료합니다.

악용된 프로토콜 흐름은 의도적으로 3단계를 건너뜁니다. 공격자는 CHALLENGE를 가로채고 즉시 위조된 CHALLENGE_ACK_ACK(msg_type=10)으로 응답합니다. vbond_proc_msg() 내의 인증 게이트가 msg_type=10을 사전 인증 필터링에서 제외하기 때문에 패킷이 취약한 핸들러에 도달하여 상태 머신을 손상시킵니다.

탐지 지침

보안 팀은 활성 악용 시도를 탐지하기 위해 다음 이상 징후를 적극적으로 추적해야 합니다:

  • vsyslog 이상: 연결 상태의 급격한 변동. peer-vmanage-system-ip가 0.0.0.0인 control-connection-state-change 이벤트가 발생한 후 몇 초 이내에 상태가 down으로 전환되는 경우 경고합니다.
  • auth.log 이상: DTLS 불안정 직후 vmanage-admin 사용자에 대해 TCP 포트 830(NETCONF)을 통해 예상치 못한 SSH 공개 키 수락이 발생하는 경우.
  • vdebug 이상: vdaemon_peer_ssl_snapshot_info의 불일치로, 로컬 및 피어 인증서가 표준 프로비저닝과 일치하지 않는 방식으로 크게 다른 경우.

완화 지침

방어자는 다음 수정 전략을 구현해야 합니다:

  • 패치 관리: vbond_proc_challenge_ack_ack()에서 엄격한 상태 머신 검증을 시행하는 Cisco Catalyst SD-WAN Controller를 버전 20.12.6.1 이상으로 즉시 업그레이드합니다.
  • 네트워크 분할: 접근 제어 목록(ACL)을 사용하여 DTLS 제어 플레인 포트로의 인바운드 연결을 알려진 신뢰할 수 있는 에지 라우터로 엄격히 제한합니다.
  • ID 모니터링: vmanage-admin 계정의 authorized_keys 파일에 대한 모든 수정 사항에 대해 엄격한 경고를 구현합니다.

지식 엔진

확장 프로그램은 리포지토리에서 추출된 17개의 특정 도메인을 인덱싱하는 맞춤형 오프라인 지식 엔진을 구현합니다. 엔진은 브라우저 내에서 완전히 로컬로 작동하며 다단계 자연어 처리(NLP) 파이프라인을 사용합니다:

  1. 구문 분석: 사용자 쿼리를 토큰화하고 불용어를 제거합니다.
  2. 의도 탐지: 휴리스틱 의도 맵을 사용하여 쿼리를 분류합니다(예: "how to detect"를 Detection 도메인에 매핑).
  3. 검색: 탐지된 의도와 키워드 중복을 JSON 데이터 저장소와 대조합니다.
  4. 템플릿 생성: 미리 정의된 서식 템플릿을 사용하여 원시 JSON 데이터를 사람이 읽을 수 있는 Markdown으로 합성합니다.

확장 프로그램 아키텍처

이 솔루션은 Manifest V3를 통한 분산 비동기 아키텍처에 크게 의존합니다:

  • 팝업: 빠른 액세스 및 즉각적인 확장 프로그램 상태를 제공합니다.
  • 백그라운드 서비스 워커: 중앙 이벤트 라우터 역할을 하며 메인 스레드를 차단하지 않고 구성 요소 간 통신 및 수명 주기 이벤트를 처리합니다.
  • 사이드 패널: 분석가가 로컬 어시스턴트와 시각적 프로토콜 탐색기를 함께 사용할 수 있는 지속적인 탭 기반 작업 공간을 제공합니다.
  • 저장소 레이어: chrome.storage.local을 사용하여 확장 프로그램 상태와 설정을 유지합니다.
  • 검색 엔진 및 지식 엔진: React 애플리케이션에 번들로 포함되어 외부 API 대기 시간 없이 즉각적인 오프라인 검색 기능을 제공합니다.
  • 보고서 생성기: 다운스트림 SOC 배포를 위해 현재 취약점 상태에 대한 Markdown 보고서를 동적으로 컴파일하는 유틸리티입니다.

기술 스택

  • 핵심 프레임워크: React 19
  • 빌드 시스템: Vite (@vitejs/plugin-react)
  • 언어: TypeScript 5 (ES2023 / NodeNext)
  • 스타일링: Tailwind CSS, PostCSS, Autoprefixer
  • UI 자산: Lucide React (아이콘), Framer Motion (하드웨어 가속 애니메이션)
  • 브라우저 API: Chrome Extensions API (Manifest V3)
  • 런타임 환경: Node.js (v18+)

성능

확장 프로그램은 신속한 배포와 원활한 분석가 워크플로우를 위해 고도로 최적화되었습니다:

  • 지연 로딩: 사이드 패널 탭 인터페이스 내의 UI 구성 요소는 지연 로딩되어 초기 렌더링 시간을 즉시 보장합니다.
  • 사전 계산된 인덱싱: 지식 엔진은 로드 시 동기적으로 역색인(Set<string>)을 구축하여 런타임 검색 대기 시간을 서브 밀리초 범위로 줄입니다.
  • 코드 구성: Vite는 프로덕션 빌드를 최적으로 청크로 분할하여 background.js 서비스 워커를 무거운 sidepanel.js UI 번들에서 분리하여 메모리 사용량을 절약합니다.

보안 고려 사항

보안과 데이터 프라이버시는 이 도구의 기초입니다:

  • 오프라인 처리: 모든 인텔리전스 데이터와 검색 로직이 확장 프로그램 내에 패키징되어 있습니다. 외부 AI 서비스에 대한 네트워크 요청이 이루어지지 않아 민감한 분석가 쿼리가 제3자에 의해 가로채거나 기록될 수 없습니다.
  • 최소 권한: manifest.json은 엄격히 필요한 권한만 요청합니다(activeTab, sidePanel, storage).
  • 콘텐츠 보안 정책: 확장 프로그램은 unsafe-eval 및 원격 스크립트 실행을 완전히 금지하는 엄격한 CSP를 적용합니다.

개발

설치 및 설정

  1. 리포지토리를 로컬 개발 환경에 클론합니다.
  2. Node.js가 설치되어 있는지 확인합니다.
  3. 종속성을 설치합니다:
    npm install
    

빌드 및 테스트

  • 타입 검사: 빌드 전 TypeScript 무결성을 확인합니다.
    npm run build
    
  • 개발 서버:
    npm run dev
    

패키징

  1. 프로덕션 빌드 명령을 실행하여 최적화된 dist/ 디렉토리를 생성합니다.
  2. 브라우저에서 chrome://extensions/로 이동합니다.
  3. "개발자 모드"를 활성화하고 "압축 해제된 확장 프로그램 로드"를 선택하여 dist/ 디렉토리를 지정합니다.

폴더 구조

ext/
├── public/                 # 정적 자산 및 manifest.json
├── src/
│   ├── background/         # 서비스 워커 스크립트
│   ├── components/         # React 컴포넌트 (ProtocolViewer, PacketExplorer, Chat)
│   ├── content/            # DOM 스캐닝 및 활성 위협 강조 스크립트
│   ├── knowledge/          # 추출된 CVE 데이터를 포함하는 17개의 분할 JSON 도메인
│   ├── options/            # 확장 프로그램 설정 및 보고서 생성기 로직
│   ├── services/           # 오프라인 KnowledgeEngine NLP 구현
│   └── sidepanel/          # 분석가를 위한 기본 지속적 작업 공간
├── package.json            # Node.js 종속성 및 스크립트 정의
├── tsconfig.json           # 엄격한 타입 지정을 위한 TypeScript 구성
└── vite.config.ts          # Vite 빌드 구성

향후 개선 사항

  • 보고서 생성기에서 직접 자동화된 STIX/TAXII JSON 내보내기 기능 통합.
  • WebAssembly를 사용하여 로컬에서 원시 PCAP 파일을 수락하고 구문 분석하도록 프로토콜 탐색기 확장.
  • 지식 엔진 온톨로지를 확장하여 CVE-2026-20127 지표를 MITRE ATT&CK 프레임워크에 자동으로 매핑.
도구 다운로드