Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
pentesting-obioba — 블랙박스 침투 테스트: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). 루트 권한 상승. 실행 및 기술 보고서 | Kitploit
도구/GitHubGitHub/facundomfernandez/pentesting-obioba
Privilege EscalationReconnaissanceVulnerability ScannersExploit FrameworksVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubfacundomfernandez/pentesting-obioba
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

pentesting-obioba

블랙박스 침투 테스트: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). 루트 권한 상승. 실행 및 기술 보고서

저장소 보기

pentesting-obioba

블랙박스 침투 테스트: Shellshock (CVE-2014-6271) + Log4Shell (CVE-2021-44228). 루트 권한 상승. 실행 및 기술 보고서

Pentesting Obioba — 보안 감사(블랙박스)

The Bridge Digital Talent Accelerator의 Bootcamp 360° en Ciberseguridad 프로젝트 (2025-2026).

🎯 목표

블랙박스 방법론을 사용하여 레거시 서버에 대한 보안 감사를 수행하며, 사전 자격 증명 없이 외부 위협 행위자를 시뮬레이션했습니다. 목표는 무단 액세스 및 권한 상승을 통해 시스템을 완전히 제어할 수 있는 취약점을 식별하는 것이었습니다.

🧪 환경

  • 대상: Obioba 서버 (레거시 데이터베이스 저장소)
  • 공격자: Kali Linux
  • 방법론: 블랙박스 — 인프라에 대한 사전 지식 없음
  • 환경: 통제되고 격리된 실험실

🔁 실행 단계

1. 정찰 및 열거

Nmap 플래그 -sV -sC -p-를 사용하여 노출된 서비스 식별. 세 가지 관심 벡터 발견: SSH(포트 22), Apache 웹 서비스(포트 8081), Java/Nagios 서비스(포트 8080).

2. 취약점 분석

DIRB를 사용한 웹 열거로 /cgi-bin/ 경로 확인. 포트 8080에 대한 Nessus 스캔으로 CVSS 10.0의 심각한 Log4Shell 취약점 발견.

3. 익스플로잇 — Shellshock (CVE-2014-6271)

Metasploit(apache_mod_cgi_bash_env_exec)을 사용하여 포트 8081의 취약한 CGI 스크립트 익스플로잇. www-data 사용자로 셸 획득.

4. 권한 상승 — Log4Shell (CVE-2021-44228)

Metasploit(log4shell_header_injection)을 사용하여 포트 8080의 HTTP 헤더에 JNDI 주입. Java 서비스가 root로 실행 중 — 시스템 전체 손상.

5. 실행 보고서 및 완화 계획

CIA 삼중요소에 대한 영향 문서화, 심각도별 위험 분석 및 구체적인 기한이 있는 수정 계획.

🛠️ 사용된 도구

도구프로젝트에서의 사용
Nmap포트, 서비스 및 버전 인식
DIRB웹 디렉토리 열거
Nessus자동화된 취약점 분석
MetasploitShellshock 및 Log4Shell 익스플로잇

🛡️ MITRE ATT&CK 매핑

기술ATT&CK IDCVE포트결과
공개 서비스 익스플로잇

📊 결과

3시간 이내에 서버 전체 손상. 두 취약점 모두 알려져 있으며 수년 전부터 패치가 제공되었습니다. 이는 유지보수되지 않은 레거시 시스템의 실제 위험을 보여줍니다.

🔒 기밀 유의사항

⚠️ 상세 기술 보고서, 스크린샷 및 프로젝트 증거는 교육 기관(The Bridge Digital Talent Accelerator)과의 기밀 유지 사유로 이 저장소에 게시되지 않습니다.

채용 담당자 또는 업계 전문가로서 전체 자료(실행 보고서, PoC, 스크린샷 및 완화 계획)를 확인하고 싶다면 주저하지 말고 연락해 주세요:

📧 [email protected] 🔗 LinkedIn

⚠️ 면책 조항

이 프로젝트는 교육 목적으로 격리된 실험실 환경에서 실행되었습니다. 문서화된 기술은 방어 능력 향상을 목표로 합니다.

📧 연락처

Facundo Martín Fernández Otón · GitHub

도구 다운로드
Kali Linux공격 플랫폼
T1190
CVE-2014-6271 (Shellshock)
8081
www-data 셸
공개 서비스 익스플로잇T1190CVE-2021-44228 (Log4Shell)8080root 셸