Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
PHPUnit-GoScan — PHPUnit CVE-2017-9841 Scanner in Go 깔끔하고 바로 사용 가능 | Kitploit
도구/GitHubGitHub/drcrypterdotru/phpunit-goscan
ReconnaissanceVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubdrcrypterdotru/phpunit-goscan

PHPUnit-GoScan

PHPUnit CVE-2017-9841 Scanner in Go 깔끔하고 바로 사용 가능

저장소 보기
411개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🛡️ PHPUnit Go 스캐너 (CVE-2017-9841)

Go로 작성된 빠르고 멀티스레드 스캐너로, PHPUnit에서 노출되고 취약한 eval-stdin.php 엔드포인트를 탐지합니다 (CVE-2017-9841). 병렬 실행과 자동 프로토콜 탐지를 통해 여러 도메인을 스캔할 수 있습니다.


🖼 데모 스크린샷

demo


🔍 CVE-2017-9841 요약

CVE-2017-9841은 PHPUnit에서 eval-stdin.php 스크립트가 공개적으로 노출되어 발생하는 심각한 원격 코드 실행(RCE) 취약점입니다. 공격자는 이 엔드포인트에 조작된 입력을 보내 서버에서 임의의 PHP 코드를 실행할 수 있습니다.

영향을 받는 버전:

  • PHPUnit ≤ 4.8.28
  • PHPUnit ≤ 5.6.2

일반적인 취약 경로:

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

⚙️ 기능

  • ✅ 여러 일반 경로를 사용하여 노출된 eval-stdin.php 파일 탐지
  • ✅ HTTP/HTTPS 프로토콜 자동 탐지
  • ✅ -t 플래그를 통한 고속 멀티스레드 스캔
  • ✅ 깔끔하고 분류된 결과 파일 출력
  • ✅ 타사 종속성 없음 — Go만 있으면 됩니다

🚀 사용법

🔧 명령줄 실행

root@kitploit:~
go run PHPUnit_GoScan.go -l list.txt -t 20

또는 미리 컴파일된 바이너리 사용:

Linux:

root@kitploit:~
chmod +x PHPUnit_GoScan_amd64_linux
./PHPUnit_GoScan_amd64_linux -l list.txt -t 20

Windows:

root@kitploit:~
PHPUnit_GoScan_amd64_windows.exe -l list.txt -t 20

📌 매개변수

플래그설명
-l한 줄에 하나의 도메인이 있는 입력 파일 경로
-t동시 스레드 수 (기본값: 10, 권장: 20)

📁 입력: list.txt

도메인 목록 예시:

root@kitploit:~
example.com
http://target.org
https://vulnerable.site/
testdomain.net
  • 원시 도메인 및 전체 URL 지원
  • 누락된 프로토콜 자동 추가

🔎 스캔 경로

스캐너는 다음과 같은 일반적인 취약 경로를 확인합니다:

root@kitploit:~
/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/phpunit/src/Util/PHP/eval-stdin.php
/phpunit/src/Util/PHP/eval-stdin.php

Go 소스 파일의 PHPUnit_PayloadList 섹션에서 이를 사용자 정의할 수 있습니다.


📦 출력 파일

스캔 완료 후 결과는 다음 파일에 기록됩니다:

파일 이름설명
Domain_Online.txtHTTP 200으로 응답한 도메인
PHPUnit_Injected.txtCVE-2017-9841에 취약한 것으로 확인된 도메인

🧪 콘솔 출력 예시

root@kitploit:~
[1/100] [Domain Online]     ==> https://target.com
[1/100] [PHPUnit == PWNED]  ==> https://target.com/vendor/phpunit/phpunit/src/Util/PHP/eval-stdin.php

[5/100] [Domain Offline]    ==> http://dead.site
[6/100] [Fail Injection]    ==> https://clean.site

📥 미리 빌드된 바이너리 다운로드

플랫폼파일 이름
LinuxPHPUnit_GoScan_amd64_linux
WindowsPHPUnit_GoScan_amd64_windows.exe

🛠 Linux: 실행 전에 chmod +x PHPUnit_GoScan_amd64_linux를 실행하세요.


⚠️ 법적 경고

이 도구는 교육 및 허가된 보안 테스트용으로만 사용하십시오. 소유하지 않거나 테스트 허가가 없는 도메인을 스캔하지 마십시오. 허가되지 않은 사용은 불법일 수 있으며 관련 법률에 따라 처벌받을 수 있습니다.


✍️ 저자

DRCrypter.ru 제작 텔레그램: @drcrypterd0tru GitHub: @drcrypterdotru


📘 라이선스

MIT 라이선스 — 자유롭게 사용, 수정 및 배포할 수 있습니다. 링크:

  • 소스 코드: PHPUnit_GoScan.go
  • Linux 바이너리
  • Windows 바이너리
도구 다운로드