Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-23998 — CVE-2024-23998용 PoC | Kitploit
도구/GitHubGitHub/eqstlab/cve-2024-23998
Vulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubeqstlab/cve-2024-23998

CVE-2024-23998

CVE-2024-23998용 PoC

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Another Redis Desktop Manager PoC

CVE-2024-23998 취약점에 대한 개념 증명입니다.

1. 취약점 개요:

  • 취약점 제목: XSS를 통한 로컬 코드 실행
  • 취약점 버전: =< 1.6.6
  • 공격 유형: 원격 코드 실행
  • 공격 벡터: 취약점을 악용하려면 설정 기능의 font_faq HTML 메시지를 패치해야 합니다. 글꼴 패밀리 도움말 아이콘에 마우스를 올리면 font_faq 메시지에 삽입된 악성 스크립트가 실행되고 OS 명령을 실행할 수 있습니다.
  • 할당된 CVE 번호: CVE-2024-23998

2. 취약점 원인:

Step 1) Setting.vue에 v-html 함수가 있으므로, 악성 JS 스크립트가 이 함수를 통해 실행될 수 있습니다.
alt text

Step 2) Another Redis Desktop Manager를 설치할 때 Windows 보안이 설치를 차단합니다. 이로 인해 공격자가 설치 파일을 패치하면 사용자는 패치된 사실을 알 수 없습니다.
alt text

Step 3) en.js 파일에서 font faq 메시지를 찾을 수 있습니다.
alt text

Step 4) calc.exe를 실행하는 메시지를 패치해 보겠습니다.\

root@kitploit:~
font_faq: '1. Multiple fonts can be set<br>\
    2. Font selection is orderly. It is suggested to choose English font first and then font in your language<br>\
    3. When the system font list cannot be loaded in some exceptional cases, you can enter the installed font name manually.\
    ',



Step 5) npm을 사용하여 프로그램을 빌드합니다.\

root@kitploit:~
npm install --platform=win32
npm start
npm run electron



Step 6) Font Family 도움말 아이콘에 마우스 커서를 올리면 계산기가 실행됩니다. alt text

AnotherRedisDesktopManager는 많은 사람들이 사용하고, Electron 애플리케이션으로 배포되는 파일을 수정하고 재배포하기 쉽기 때문에 공격자에게 좋은 대상입니다. 이것이 바로 많은 프로젝트에서 가능하면 v-html을 사용하지 말 것을 권장하는 이유입니다. 또한 nodeIntegration 옵션이 활성화되어 있기 때문에 악의적으로 수정 및 배포되면 AnotherRedisDesktopManager의 권한으로 원격 코드 실행이 가능합니다.

도구 다운로드