Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-25292 — Intermesh BV Group-Office 버전 6.6.145에서의 반사형 교차 사이트 스크립팅(XSS)은 공격자가 GO_LANGUAGE 쿠키를 통해 권한 상승 및 민감한 정보를 획득할 수 있도록 합니다. | Kitploit
도구/GitHubGitHub/brainkok/cve-2023-25292
Vulnerability AnalysisWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubbrainkok/cve-2023-25292

CVE-2023-25292

Intermesh BV Group-Office 버전 6.6.145에서의 반사형 교차 사이트 스크립팅(XSS)은 공격자가 GO_LANGUAGE 쿠키를 통해 권한 상승 및 민감한 정보를 획득할 수 있도록 합니다.

저장소 보기
2년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-25292

Intermesh BV Group-Office 버전 6.6.145의 반사형 크로스 사이트 스크립팅(XSS) 취약점으로, 공격자가 GO_LANGUAGE 쿠키를 통해 권한을 상승시키고 민감한 정보를 획득할 수 있습니다.

취약점 세부 정보

  • 제품: Group Office Application
  • 버전: 6.6.145
  • 취약점 유형: Reflected XSS
  • 심각도: Medium
  • CVSS v3.1 점수: 6.1 (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N)

취약점 설명

이 애플리케이션은 "GO_LANGUAGE" 쿠키를 통해 반사형 XSS 공격에 취약하며, 악성 JavaScript가 애플리케이션의 응답에 주입됩니다. 악성 스크립트는 영향을 받는 웹사이트의 컨텍스트에서 실행되어 공격자가 세션 쿠키, 개인 정보 등의 민감한 정보를 탈취할 수 있게 합니다. 취약점은 Group Office 애플리케이션의 쿠키에서 발생합니다. 공격자는 특수하게 조작된 쿠키를 서버에 전송하여 악성 JavaScript 코드를 응답에 주입하고, 이 코드는 영향을 받는 웹사이트의 컨텍스트에서 실행됩니다. 이로 인해 사용자 브라우저의 세션 쿠키 및 개인 정보와 같은 민감한 정보가 탈취될 수 있습니다.

영향

이 취약점을 통해 공격자는 영향을 받는 웹사이트 및 사용자의 세션 쿠키, 개인 정보 등 민감한 정보를 탈취할 수 있습니다. 또한 이 취약점을 이용해 추가 악성 코드를 주입하여 웹사이트 기능을 손상시키고 잠재적으로 민감한 정보를 노출시킬 수 있습니다.

공급업체를 위한 해결 방법

  • 입력 데이터를 필터링하여 악성 페이로드가 응답에 포함되지 않도록 합니다.
  • 콘텐츠 보안 정책(CSP)을 사용하여 응답에서 신뢰할 수 없는 JavaScript 실행을 제한합니다.
  • 모든 사용자 입력을 응답에 포함하기 전에 이스케이프 또는 인코딩합니다.

최종 사용자를 위한 해결 방법

  • Group Office 애플리케이션을 버전 6.6.147로 업그레이드하십시오.

재현 단계

  1. 취약한 Group Office 인스턴스로 이동합니다.
  2. F12를 사용하여 "GO_LANGUAGE" 쿠키를 다음 페이로드로 변경합니다:
root@kitploit:~
ar'"()&%<zzz><ScRiPt>alert(911)</ScRiPt>

image 3. 페이지를 새로고침하면 페이로드가 실행되는 것을 확인할 수 있습니다. image

참고 자료

  • https://github.com/Intermesh/groupoffice/blob/master/CHANGELOG.md
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-25292
도구 다운로드