Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/chewkeanho/research-cve-2025-68971
Vulnerability AnalysisCryptographyPapers & ResearchLearning & EducationCurated Resources
GitHubchewkeanho/research-cve-2025-68971

research-cve-2025-68971

[MIRROR] 전체 CVE-2025-68971 보안 취약점 연구 보고서

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CVE 2025-68971 | (Holloway) Chew, Kean Ho의 지식 연구

배너

2025년 12월 22일, 오픈소스 애플리케이션 Forgejo 13.0.3에서 보안 취약점 CVE 2025-68971 (CVSS: 5.5/중간)이 발견되었으며, 이는 FreeBSD14 운영 체제에서 처음 탐지되었습니다. 이 취약점으로 인해 운영 체제가 모든 시스템 애플리케이션과 서비스를 대량 종료(Mass-killing)하게 되었습니다. 원인은 Forgejo가 첨부 파일 업로드 조각을 임시로 저장하기 위해 운영 체제의 사용 가능한 모든 여유 메모리를 독점하여 메모리 부족(Memory starvation)이 발생했기 때문입니다. 어떤 사용자가 운영 체제 전체 메모리가 처리할 수 있는 크기보다 큰 첨부 파일을 업로드하면, 운영 체제는 모든 서비스와 애플리케이션을 종료하고 런타임을 재시작할 수밖에 없습니다. 종료되는 대상에는 런타임 그래픽 사용자 인터페이스와 XOrg, LXQt 데스크톱 관리자, Nginx 역방향 프록시 서버, SSH 서버와 같은 네트워크 서비스가 포함되나 이에 국한되지는 않습니다. 파급 효과로는 예상치 못한 프로그램 종료로 인한 데이터 손실 및 데이터 손상이 있습니다.

2026년 1월 16일, Forgejo 보안 팀이 버전 14.0.0에서 보안 취약점 중재를 패치했으며, 2026년 3월 11일까지 버전 14.0.0, 14.0.1, 14.0.2 모두 테스트 및 검증되어 보안 취약점이 수정되었습니다. 결론은 공개는 이 취약점을 완화하기 위해 Forgejo를 버전 14.0.2 이상으로 업그레이드해야 합니다.

이상입니다. 그 외에도 이 보고서는 취약점과 그 중재 데이터를 보관 및 교육 목적으로만 상세히 기술합니다.


최신 버전의 보고서는 릴리스 섹션을 참조하십시오.

콘텐츠 무결성 확인

배너

콘텐츠를 비트 수준(0|1)까지 무단 수정으로부터 보호하기 위해, 콘텐츠는 다음을 포함하되 이에 국한되지 않는 하나 이상의 암호화 도구를 사용하여 암호학적으로 서명됩니다:

  • GnuPG; 및/또는
  • OpenSSL.

공개 키와 관련 인증서가 첨부되어 있습니다. 개인 키는 주요 소유자만 보유 및 유지관리합니다. 콘텐츠의 무결성을 확인하려면:

GnuPG

  1. GnuPG 소프트웨어가 없으면 설치합니다.
  2. 대상 파일과 해당 분리 서명 파일(동일한 파일 이름의 .asc 파일)을 다운로드합니다.
  3. 공개 키 파일(.gpg)을 다운로드합니다.
  4. 파일들을 동일한 디렉터리에 함께 배치합니다.
  5. 터미널을 열고 다음 명령을 실행합니다:
root@kitploit:~
$ gpg --no-default-keyring --keyring /path/to/public.gpg --verify /path/to/file.asc

OpenSSL

  1. OpenSSL 소프트웨어가 없으면 설치합니다.
  2. 대상 파일과 해당 분리 서명 파일(동일한 파일 이름의 .sig/.sign 파일)을 다운로드합니다.
  3. 공개 키가 포함된 공개 인증서 파일(.pem)을 다운로드합니다.
  4. 파일들을 동일한 디렉터리에 함께 배치합니다.
  5. 터미널을 열고 다음 명령을 실행합니다:
root@kitploit:~
$ openssl dgst -verify /path/to/pubkey.pem -signature /path/to/file.sig /path/to/file

인공지능(A.I.) 선언

배너

이 선언은 인공지능 사용에 관한 프로젝트의 정책을 정의합니다. 다음 섹션에서는 데이터 수명 주기 활동을 나열하고 A.I.가 배포되는지 여부를 나타냅니다. 명시적으로 달리 명시되지 않는 한(예: 특정 사항을 포함한 배포), A.I.는 이러한 작업에 사용되지 않습니다.

데이터 수집 및 확보

[!Note]

예시 활동:

  • A.I. 슬롭 콘텐츠로 인한 검색 엔진 오염 때문에 향상된 웹 검색 수행.
  • 이미지, 비디오, 오디오 등에 국한되지 않는 완전 자동 생성 미디어 수행.
  • 대규모 원치 않는 A.I. 출판 슬롭으로 인해 인터넷 전반의 연구 자료 검색을 위한 검색 엔진으로서 다수의 대규모 언어 모델(LLM) A.I.
  • 인간이 작성한 콘텐츠에 대한 감독된 개선을 위한 문법 및 언어 교정기 및 향상기로서 하나 이상의 LLM A.I.

데이터 처리 및 변환

[!Note]

예시 활동:

  • 다단계 프로세스 개발 수행.
  • 데이터 정리 및 데이터 중복 제거와 같은 데이터 정화 수행.
  • 데이터 형식 호환성 변환 수행.
  • 데이터 처리 라이브러리 구축 및 최적화.
  • 기존 이미지 조작 기술로는 달성할 수 없는 신경망을 사용한 이미지 업스케일링.
  • 배포되지 않음.

데이터 저장 및 보안

[!Note]

예시 활동:

  • 보안 및 위협 탐지 수행.
  • 휴지 데이터(Data at Rest) 암호화 및 상태 모니터링 수행.
  • 암호화 데이터 스토리지 관리 수행.
  • 자동화된 데이터 스토리지 하우스키핑 수행.
  • 데이터 스토리지 장치 상태 모니터링 및 완화 수행.
  • 배포되지 않음.

데이터 분석 및 인사이트 생성

[!Note]

예시 활동:

  • 다단계 데이터 분석 수행.
  • 패턴 탐지 및 인식 수행.
  • 예측 모델링 개발.
  • 자연어 질의 모델 개발.
  • 데이터 피드를 기반으로 한 인공지능 신경망 모델 생성.
  • 인공지능의 전이 학습, 하이퍼파라미터 튜닝 등 최적화.
  • 배포되지 않음.

데이터 품질 검증 및 보증

[!Note]

예시 활동:

  • 최종 사용자 사용 사례 시뮬레이션 테스트 수행.
  • 자동화된 온전성 테스트 수행.
  • 침투 및 보안 테스트 수행.
  • 이상 징후 탐지 테스트 수행.
  • 스키마 검증 수행.
  • 데이터 파이프라인의 자동화된 테스트 수행.
  • 배포되지 않음.

데이터 시각화 및 보고

[!Note]

예시 활동:

  • 데이터 피드를 기반으로 한 데이터 그래픽 시각화 생성 수행.
  • 그래픽 디자인 및 데이터 피드를 포함한 요약 대시보드 작성 수행.
  • 보고서 작성 수행.
  • 예측 투영 수행.
  • 배포되지 않음.

데이터 거버넌스 및 규정 준수

[!Note]

예시 활동:

  • 개인 식별 정보(PII) 필터링 및 제거 수행.
  • 규제 준수 검사 수행 (예: 법률에 따른 데이터 필터링, 검열, 제거).
  • 규정 준수 모니터링 및 검증 수행.
  • 데이터 계보 추적 및 분석 수행.
  • 데이터 감사 추적 분석 수행.
  • 배포되지 않음.

데이터 공유 및 게시

[!Note]

예시 활동:

  • 문서의 메타데이터 생성 수행.
  • 문서 번역 수행.
  • 데이터 게시 라이선싱 및 관리 처리.
  • 배포되지 않음.

관리자 노트

배너

  1. 이는 엄격히 분산된 자족적인 git 저장소이므로 모든 중요 및 유지보수 데이터와 정보는 반드시 이 저장소 내에 있어야 합니다. 이 저장소를 가진 누구나 제한이나 제약 없이 운영할 수 있습니다.
  2. git-lfs를 사용하지 마십시오. 다양한 git 서비스 제공업체의 모호하고 일관성 없는 스토리지 할당 정책 때문입니다.
    • 이는 작업 파이프라인을 방해하여 다운스트림에서 원치 않는 데이터 손실을 초래할 수 있습니다.
    • 일부 제공업체는 실제로 스토리지 공간에 대해 금전적 요금을 부과합니다.
  3. 저장소 라이선스의 경우, 이 저장소는 통합 저작권 인증 라이선싱 접근 방식을 사용합니다. 따라서 다음을 수행해야 합니다:
    • CREATORS.txt 또는 CONTRIBUTORS.txt의 경우:
      1. CREATORS.txt는 저자, 주 설계자, 주 엔지니어 등 프로젝트 저작권을 담당하고 소유하는 법적 주체입니다.
      2. CONTRIBUTORS.txt는 풀 리퀘스트 기여자, 큐레이터, 필경사 등 프로젝트에 기여하지만 프로젝트 저작권을 직접 소유하지 않는 모든 법적 주체입니다. 통합 기여자 목록을 위해 CREATORS.txt의 주체를 여기에 추가할 수 있습니다.
      3. 각 파일에는 주석으로 내부 지침이 포함되어 있습니다. 이에 따라 준수하십시오.
    • LICENSE.txt
      1. 프로젝트와 일치하는 집합체 별칭(예: ABC 프로젝트 팀)을 올바르게 업데이트하십시오. 형식은 CREATORS.txt 및 CONTRIBUTORS.txt와 동일합니다.
      2. 항목의 URL이 업스트림에 올바르게 연결되어 있는지 확인하십시오.

라이선스

배너

  • 동의된 GIMP 라이선스
  • 동의된 GIMP 개인정보 처리방침
  • 동의된 Inkscape 라이선스
  • 동의된 Inkscape 개인정보 처리방침

이 전체 저장소는 Creative Commons Attribution-NoDerivatives 4.0 International License에 따라 라이선스가 부여됩니다. 이 라이선스의 더 나은 이해를 위해, 다음 하위 섹션에서 콘텐츠 배포 방법을 간략히 설명합니다.

등록된 비영리 조직(NGO)의 경우, 기본적으로 영리 조직과 동일한 상업적 주체로 간주됩니다. 단, NGO 지급금을 받을 자격이 있으며 생성자로부터 예외 특권을 받을 수 있습니다.

저작자 표시

서면으로 달리 명시되지 않는 한, 다음과 같이 생성자에게 저작자를 표시해야 합니다:

root@kitploit:~
Title: CVE 2025-68971
Creators: (Holloway) Chew, Kean Ho
Packaged-By: (Holloway) Chew, Kean Ho
Contact: [email protected]
SKU: chewkeanho-research-cve-2025-68971
UUID: D44E82C4-7EEF-436A-85FD-883062554B67
DOI: 10.5281/zenodo.18932933
CVE: CVE-2025-68971
License: Creative Commons Attribution-NoDerivatives 4.0 International License (https://creativecommons.org/licenses/by-nd/4.0)
Repository Made On: 2026-03-10
Repository Made From: Malaysia, South East Asia
Procure: https://doi.org/10.5281/zenodo.18932933

소유권 - 개인

[!NOTE]

이는 콘텐츠 사본을 소유하고 제3자와 공유하지 않고 본인만 사용하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 없는 경우에 해당합니다 (이에 국한되지 않음):

  • 로컬 사본을 저장하고 자신의 모바일 기기로 시청; 또는
  • 로컬 사본을 저장하고 자신의 개인용 컴퓨터로 시청; 또는
  • 인공지능 데이터 학습 목적으로 로컬 사본 저장.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

소유권 - 상업적

[!NOTE]

이는 콘텐츠 사본을 소유하고 제3자와 공유하지 않고 본인만 사용하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 있는 경우에 해당합니다 (이에 국한되지 않음):

  • 회사의 조달 목록 개선을 위해 로컬 사본 저장; 또는
  • 상업적 인공지능 데이터 학습 목적으로 로컬 사본 저장.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

참조 - 개인 및 상업적

[!NOTE]

이는 원본 콘텐츠의 출처를 제3자에게 안내하거나 참조를 제공하려는 고객을 대상으로 합니다. 원본 콘텐츠의 일부를 직접 표시하지 않고; 그리고 다음과 같은 금전적 의도가 없는 경우에 해당합니다 (이에 국한되지 않음):

  • 학술 연구 및 논문 작성; 또는
  • 자신의 스트리밍 플랫폼을 위해 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 새 콘텐츠 생성; 또는
  • 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 콘텐츠 제작 및 수집; 또는
  • 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 웹 포트폴리오 프로젝트; 또는
  • 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 이벤트 자료; 또는
  • 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 회의 자료; 또는
  • 원본 콘텐츠를 표시하지 않고 원본 콘텐츠에 연결된 광고 콘텐츠.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

통합 - 개인

[!NOTE]

이는 원본 콘텐츠의 **일부(전체가 아님)**를 있는 그대로 또는 원래 의도, 아트 방향 및 메시지를 유지하는 재구성 혼합(Composing remix)이나 수정 없이 자신의 콘텐츠 제작에 직접 표시하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 없는 경우에 해당합니다 (이에 국한되지 않음):

  • 자신의 스트리밍 플랫폼을 위해 원본 콘텐츠의 일부를 표시하여 새 콘텐츠 생성(금전적 이득 없이); 또는
  • 금전적 이득 없이 원본 콘텐츠의 일부를 표시하여 콘텐츠 제작 및 수집; 또는
  • 금전적 이득 없이 원본 콘텐츠의 일부를 표시하는 웹 포트폴리오 프로젝트; 또는
  • 금전적 이득 없이 원본 콘텐츠의 일부를 표시하는 이벤트 자료; 또는
  • 금전적 이득 없이 원본 콘텐츠의 일부를 표시하는 회의 자료.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

통합 - 상업적

[!NOTE]

이는 원본 콘텐츠의 **일부(전체가 아님)**를 있는 그대로 또는 원래 의도, 아트 방향 및 메시지를 유지하는 재구성 혼합이나 수정 없이 자신의 콘텐츠 제작에 직접 표시하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 있는 경우에 해당합니다 (이에 국한되지 않음):

  • 자신의 스트리밍 플랫폼을 위해 원본 콘텐츠의 일부를 표시하여 새 콘텐츠 생성; 또는
  • 원본 콘텐츠의 일부를 표시하여 콘텐츠 제작 및 수집; 또는
  • 원본 콘텐츠의 일부를 표시하는 웹 포트폴리오 프로젝트; 또는
  • 원본 콘텐츠의 일부를 표시하는 이벤트 자료; 또는
  • 원본 콘텐츠의 일부를 표시하는 회의 자료; 또는
  • 원본 콘텐츠의 일부를 표시하는 광고 자료.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

재구성 혼합(Composition Remix) - 개인

[!NOTE]

이는 원본 콘텐츠를 소유하고 원래 의도, 아트 방향 또는 메시지를 보존하거나 변경하면서 광범위하게 수정하여 자신의 새 콘텐츠 제작에 구성하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 없는 경우에 해당합니다 (이에 국한되지 않음):

  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 새 콘텐츠 생성 (광고 수수료를 포함한 어떤 이익도 없이); 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 개인 콘텐츠 제작 및 수집 (광고 수수료를 포함한 어떤 이익도 없이); 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 개인 웹 포트폴리오 프로젝트 (광고 수수료를 포함한 어떤 이익도 없이); 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 소셜 미디어 밈 콘텐츠 생성 (광고 수수료를 포함한 어떤 이익도 없이).

라이선스 제한으로 인해 허용되지 않습니다.

재구성 혼합(Composition Remix) - 상업적

[!NOTE]

이는 원본 콘텐츠를 소유하고 원래 의도, 아트 방향 또는 메시지를 보존하거나 변경하면서 광범위하게 수정하여 자신의 새 콘텐츠 제작에 구성하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 있는 경우에 해당합니다 (이에 국한되지 않음):

  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 새 콘텐츠 생성; 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 개인 콘텐츠 제작 및 수집; 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 개인 웹 포트폴리오 프로젝트; 또는
  • 자신의 스트리밍 플랫폼을 위해 디지털 수정 및 처리된 원본 콘텐츠를 통합한 소셜 미디어 밈 콘텐츠 생성.

라이선스 제한으로 인해 허용되지 않습니다.

방송 또는 재판매 재배포 - 개인

[!NOTE]

이는 원본, 수정된 또는 파생된 콘텐츠를 공유, 방송, 재배포, 판매 또는 재판매하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 없는 경우에 해당합니다 (이에 국한되지 않음):

  • 가족 구성원과 공유; 또는
  • 비공개 시청자 접근이 가능한 스트리밍 플랫폼을 통해 콘텐츠 스트리밍; 또는
  • 개인 초대 손님과 함께 자신의 갤러리에 콘텐츠 전시; 또는
  • 거실과 같은 무료 입장 개인 공간에 콘텐츠 전시; 또는
  • 원본 콘텐츠 사본을 소유하고 사설 네트워크(예: 자체 호스팅 홈 네트워크)의 웹사이트에서 다운로드 가능한 콘텐츠로 제공; 또는
  • 이메일 또는 인스턴트 메신저와 같은 소셜 미디어 또는 메시징 애플리케이션을 통해 원본 콘텐츠 공유.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

방송 또는 재판매 재배포 - 상업적

[!NOTE]

이는 원본, 수정된 또는 파생된 콘텐츠를 공유, 방송, 재배포, 판매 또는 재판매하려는 고객을 대상으로 합니다. 그리고 다음과 같은 금전적 의도가 있는 경우에 해당합니다 (이에 국한되지 않음):

  • 공개 또는 비공개 시청자 접근이 가능한 스트리밍 플랫폼을 통해 콘텐츠 스트리밍; 또는
  • 무료 또는 유료 초대가 포함된 회사의 공개 이벤트에 콘텐츠 전시; 또는
  • 무료 또는 유료 초대가 포함된 회사의 내부/비공개 이벤트에 콘텐츠 전시; 또는
  • 원본 콘텐츠 사본을 소유하고 모든 네트워크(인터넷, 인트라넷 또는 사설 네트워크)의 웹사이트에서 무료 또는 유료 다운로드 가능한 콘텐츠로 제공; 또는
  • 이메일 또는 인스턴트 메신저와 같은 소셜 미디어 또는 메시징 애플리케이션을 통해 원본 콘텐츠 공유; 또는
  • 여러 수익 창출 스트리밍 플랫폼을 통해 원본 콘텐츠 배포.

라이선스 저작자 표시를 엄격히 준수하는 경우 허용됩니다.

도구 다운로드
  • 소유권 주체 목록과 라이선스 첫 번째 조항의 첫 줄 사이에는 2개의 빈 줄 문맥 구분자가 반드시 있어야 합니다.
  • 소프트웨어 공급망을 원치 않는 위협(예: 값비싼 독점 소프트웨어에 의한 공급업체 종속)으로부터 보호하기 위해 다음 오픈소스 이미지 편집 소프트웨어만 사용 및 지원하십시오:
    • GIMP (http://gimp.org) - 래스터 그래픽 유지보수 및 비벡터 그래픽 파일(예: .svg를 .png 또는 .jpg로) 내보내기용.
    • Inkscape (https://inkscape.org) - 벡터 그래픽 유지보수 및 .svg 일반 벡터 파일 내보내기용.
  • 인공지능(A.I.)의 경우:
    1. A.I. 사용은 다음 조건을 충족하는 한 내부적으로 허용됩니다:
      • 법적 주체(예: 개인/조직)로서 귀하가 서명한 모든 커밋에 대해 전적인 법적 책임을 집니다.
      • 비법적 주체(예: 봇/AI 계정/그림자 계정/대체 계정)는 모든 서명된 커밋에 대해 엄격히 금지됩니다.
      • 모든 종류의 A.I. 사용에 따라 A.I. 선언 섹션을 적절히 업데이트하십시오.
    2. 비감독 또는 무인 자동화의 경우, 또는 "바이브" 커밋의 경우, 이전 조항을 준수하기 위해 모두 편견 없이 거부하고 필요 시 해당 주체를 차단하십시오.