Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
WEAPONIZING-CVE-2024-4367 — CVE-2024-4367은 PDF.js의 치명적인 취약점(CVSS 9.8)으로, PDF 파일 내 FontMatrix 객체에 대한 불충분한 유형 검사로 인해 임의 JavaScript 코드 실행을 허용합니다. | Kitploit
도구/GitHubGitHub/exfil0/weaponizing-cve-2024-4367
Phishing ToolsPayload GenerationExploitationWeb Application ExploitationSocial EngineeringLearning & Education
GitHubexfil0/weaponizing-cve-2024-4367

WEAPONIZING-CVE-2024-4367

CVE-2024-4367은 PDF.js의 치명적인 취약점(CVSS 9.8)으로, PDF 파일 내 FontMatrix 객체에 대한 불충분한 유형 검사로 인해 임의 JavaScript 코드 실행을 허용합니다.

저장소 보기
31년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

WEAPONIZING-CVE-2024-4367

CVE-2024-4367은 PDF.js의 치명적인 취약점(CVSS 9.8)으로, PDF 파일 내 FontMatrix 객체에 대한 불충분한 타입 검사로 인해 임의 JavaScript 코드 실행이 가능합니다.

CVE-2024-4367 익스플로잇 마법사: 사용자 가이드

CVE 식별자CVE-2024-4367
심각도치명적 (CVSS 점수: 9.8)
취약점FontMatrix 객체에 대한 불충분한 타입 검사로 인한 PDF.js에서의 임의 JavaScript 코드 실행
악용악의적으로 제작된 PDF 파일이 피해자 브라우저에서 JavaScript를 실행하여 데이터 탈취, XSS 또는 RCE로 이어질 수 있음

1. 환경 설정

사전 요구 사항

  1. 운영 체제:

    • 관리자 권한이 있는 Debian/Ubuntu 기반 Linux 배포판 또는 이와 동등한 환경.
    • Python 3.x가 설치되어 있는지 확인하세요 (python3 --version).
  2. 스크립트 설정:

    • 익스플로잇 스크립트를 원하는 디렉토리(예: ~/cve-2024-4367/)에 cve_2024_4367_exploit_wizard.py라는 파일명으로 저장하세요.
  3. 템플릿 PDF:

    • template.pdf라는 이름의 무해한 PDF 파일을 같은 디렉토리에 배치하세요. 이 파일은 악성 PDF의 기반으로 사용됩니다.
  4. 사회공학 툴킷 (SET):

    • SET(사회공학 툴킷) 설치:
      root@kitploit:~
      sudo apt-get update
      sudo apt-get install set
      
    • 설치 확인:
      root@kitploit:~
      which setoolkit
      

2. 익스플로잇 마법사 실행

1단계: 스크립트 실행 권한 부여 (선택 사항)

스크립트에 실행 권한을 부여하세요:

root@kitploit:~
chmod +x cve_2024_4367_exploit_wizard.py

2단계: 스크립트 실행

다음 두 방법 중 하나로 스크립트를 실행하세요:

root@kitploit:~
./cve_2024_4367_exploit_wizard.py

또는

root@kitploit:~
python3 cve_2024_4367_exploit_wizard.py

3단계: 화면 안내에 따르기

스크립트가 공격 과정을 단계별로 안내합니다.


3. 단계별 마법사 워크플로우

1단계: 종속성 확인 및 설치

  • 스크립트가 자동으로 다음 항목을 확인합니다:
    • PyPDF2: PDF 조작에 필요.
    • SET: 피싱 캠페인에 사용.
  • 누락된 종속성은 자동으로 설치됩니다 (또는 수동 설치를 요청합니다).

2단계: 악성 PDF 생성

  • 스크립트가 template.pdf의 /FontMatrix 필드에 JavaScript 페이로드를 주입합니다.
  • 출력 파일인 malicious.pdf가 같은 디렉토리에 저장됩니다.
  • 성공 또는 실패 여부가 표시됩니다.

3단계: 캠페인 대상 관리

  • 대상 이메일(또는 식별자)을 대화형으로 추가하세요.
  • 각 대상 이메일을 하나씩 입력하세요.
  • done을 입력하여 목록을 확정하세요.

4단계: 사회공학 툴킷 (SET) 실행

  • 스크립트가 SET과 통합되어 피싱을 통해 악성 PDF를 전달합니다.
  • SET의 안내에 따라 캠페인을 구성하세요:
    • 이메일 템플릿 설정.
    • malicious.pdf 첨부.
  • SET을 종료하면 마법사로 돌아옵니다.

5단계: 악성 PDF 호스팅

  • 스크립트가 http://localhost:8080에서 HTTP 서버를 실행합니다.
  • malicious.pdf에 다운로드 접근이 가능합니다.
  • 페이로드에 의해 유출된 데이터(예: document.cookie)는 스크립트 콘솔에 기록됩니다.

4. 익스플로잇 테스트

통제된 환경에서 검증

  1. 취약한 버전의 PDF.js 또는 샌드박스 VM에서 malicious.pdf를 여세요.
  2. 서버 로그를 모니터링하여 페이로드 실행 및 데이터 유출을 확인하세요.

유출 로그 관찰

  • 페이로드가 제출한 데이터(예: 쿠키)는 다음과 같이 기록됩니다:
    root@kitploit:~
    [+] Data exfiltrated: session_id=abcd1234; auth_token=xyz987
    

추가 테스트를 위한 페이로드 수정

  • 키로깅 또는 리디렉션과 같은 작업을 위해 페이로드를 사용자 정의하세요.
  • 이러한 위협을 탐지하거나 완화할 수 있는 환경의 능력을 테스트하세요.

5. 정리 및 실행 후 작업

로컬 서버 중지

터미널에서 Ctrl+C를 사용하여 HTTP 서버를 종료하세요.

악성 자산 보안 처리

  • 우발적인 오용을 방지하기 위해 malicious.pdf를 삭제하거나 안전하게 보관하세요.
  • 로그나 캠페인 데이터를 안전하게 보관하세요.

테스트 환경 초기화

  • 가상 머신을 사용하는 경우 깨끗한 스냅샷으로 복원하세요.
  • 시스템에 악성 아티팩트가 남지 않도록 확인하세요.

6. 중요 참고 사항 및 법적 고지

승인된 사용에 한함

  • 이 스크립트와 가이드는 교육 목적 및 통제된 환경 내 승인된 침투 테스트를 위한 것입니다.
  • 무단 사용은 불법이며 심각한 법적 결과를 초래할 수 있습니다.
  • 익스플로잇 테스트를 수행하기 전에 항상 명시적 허가를 받으세요.

시스템 보안 강화

  1. PDF.js 업데이트:

    • CVE-2024-4367을 패치하기 위해 최신 버전의 PDF.js가 설치되어 있는지 확인하세요.
  2. PDF 내 JavaScript 제한:

    • 가능하면 PDF 뷰어에서 JavaScript 실행을 비활성화하세요.
  3. 엔드포인트 보호 구현:

    • 강력한 엔드포인트 탐지 및 대응 도구를 사용하세요.
  4. 사용자 교육:

    • 직원들이 피싱 시도를 인식하고 검증되지 않은 PDF를 열지 않도록 교육하세요.

이 가이드를 책임감 있게 따르면 실제 공격 시나리오를 효과적으로 시뮬레이션하고 사이버 보안 방어를 강화할 수 있습니다.

도구 다운로드