Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-94127 — F5 BIG-IP APM의 CVE-2026-94127에 대한 읽기 전용 방어 탐지기입니다. 호스트를 핑거프린팅하고, iControl REST를 통해 버전을 확인하며, OAuth 인증 서버 사전 조건을 검증합니다. | Kitploit
도구/GitHubGitHub/furkankayapinar/cve-2026-94127
Defensive ToolsReconnaissanceVulnerability ScannersVulnerability AnalysisConfiguration AuditingNetwork SecurityIncident Response
GitHubfurkankayapinar/cve-2026-94127

CVE-2026-94127

F5 BIG-IP APM의 CVE-2026-94127에 대한 읽기 전용 방어 탐지기입니다. 호스트를 핑거프린팅하고, iControl REST를 통해 버전을 확인하며, OAuth 인증 서버 사전 조건을 검증합니다.

저장소 보기
111시간 17분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-94127 — F5 BIG-IP APM 탐지 도구 (방어용)

작성자: https://github.com/FurkanKAYAPINAR/

CVE-2026-94127에 대한 방어용, 비익스플로잇 탐지기로, F5 BIG-IP APM의 힙 기반 버퍼 오버플로(CWE-122)로 인증되지 않은 원격 공격자가 원격 코드 실행(RCE)을 달성할 수 있게 하는 취약점입니다.

  • CVSS 3.1: 9.8 / CVSS 4.0: 9.3 (치명적)
  • 실제 공격에서 활발히 악용 중 — CISA KEV 카탈로그에 등재됨.
  • F5 권고 K000162605, 2026-09-22 게시.
  • CISA 연방 기관 패치 기한: 2026-09-25.

이 저장소에는 탐지 및 완화 도구만 포함되어 있습니다. 코드 실행을 달성하기 위한 무기화된 익스플로잇이나 개념 증명(PoC)은 포함되어 있지 않습니다. 범위 및 윤리를 참조하세요.

취약점이 요구하는 조건

이 취약점은 BIG-IP APM이 **OAuth 인증 서버(Authorization Server)**로 구성된 경우에만 발생합니다. 즉, 다음 두 가지를 모두 가진 가상 서버입니다:

  1. APM 액세스 정책, 그리고
  2. OAuth 프로필

이러한 가상 서버로의 악성 OAuth 트래픽이 힙 오버플로를 유발할 수 있습니다. APM을 엄격히 OAuth 클라이언트 / 리소스 서버로만 사용하는 배포(인증 서버 프로필 없음)는 영향을 받지 않습니다.

이 도구가 하는 일

detect_cve_2026_94127.py는 읽기 전용 검사를 수행합니다:

  1. 핑거프린트(인증 불필요): 호스트가 BIG-IP / TMUI 엔드포인트인지 판별합니다.
  2. 버전(인증 필요): iControl REST(/mgmt/tm/sys/version)를 통해 Version/Build를 읽고 영향을 받는 범위와 비교합니다.
  3. 사전 조건(인증 필요): 가상 서버가 APM 액세스 정책과 OAuth 프로필을 모두 가지고 있는지 확인합니다.
  4. 판정: 각 대상에 대해 명확한 판정을 출력합니다.

정상적인 읽기 전용 요청만 전송합니다 — 조작된/오버플로 트래픽은 없습니다.

영향을 받는 버전

브랜치최소 영향 버전수정 핫픽스 (K000162605에서 확인)
21.121.1.0Hotfix-BIGIP-21.1.0.2.0.30.22-ENG

F5의 엔지니어링 핫픽스 버전 관리는 불규칙합니다. 이 도구는 영향을 받는 브랜치를 보수적으로 표시하며, 결론을 내리기 전에 공식 권고를 대조하여 정확한 수정 빌드를 확인하도록 안내합니다.

설치

root@kitploit:~
pip install -r requirements.txt

Python 3.8 이상이 필요합니다.

사용법

root@kitploit:~
# 인증 없는 핑거프린트 (이것이 BIG-IP인가?)
./detect_cve_2026_94127.py -t 10.0.0.1

# 인증 사용, 읽기 전용 — 가장 정확함 (읽기 전용 계정이면 충분)
./detect_cve_2026_94127.py -t 10.0.0.1 -u admin        # 비밀번호 입력 프롬프트

# 호스트 목록을 스캔하고 JSON 출력
./detect_cve_2026_94127.py --targets-file hosts.txt -u admin --json

# 어플라이언스 자체에서 실행(tmsh 사용) 또는 내보낸 구성에 대해 실행
./detect_cve_2026_94127.py --local
./detect_cve_2026_94127.py --config-file ./bigip.conf

대상이 취약하거나 취약할 가능성이 있을 때 종료 코드는 2(CI 친화적), 그렇지 않으면 0입니다.

판정

완화

  1. 해당 브랜치에 맞는 F5 핫픽스를 적용하세요(K000162605 참조).
  2. 임시 완화: 영향을 받는 가상 서버에 F5가 제공하는 iRule을 적용하고 포렌식 분석을 위해 향상된 로깅을 활성화하세요.
  3. 패치될 때까지 영향을 받는 가상 서버에 대한 네트워크 접근을 제한하세요.
  4. OAuth 인증 서버 역할이 필요한지 검토하세요. 이를 비활성화하면 익스플로잇 사전 조건이 제거됩니다.

범위 및 윤리

이 프로젝트는 권한을 가진 방어자와 관리자가 패치 기한 전에 자신의 노출을 목록화하고 완화하기 위한 것입니다.

  • 소유하거나 평가 권한을 명시적으로 부여받은 시스템에만 실행하세요.
  • 익스플로잇 코드가 포함되어 있지 않습니다. 이 CVE는 최근에야 패치되었고 대부분 패치되지 않은 모집단을 대상으로 활발한 대규모 악용이 진행 중이므로, 공개된 무기화된 PoC는 주로 피해자에 대한 공격을 가능하게 할 뿐입니다. 이 저장소는 의도적으로 이를 생략합니다.

참고 자료

  • F5 권고: https://my.f5.com/manage/s/article/K000162605
  • CVE 레코드: https://www.cve.org/CVERecord?id=CVE-2026-94127
  • Rapid7: https://www.rapid7.com/db/vulnerabilities/cve-2026-94127/

라이선스

MIT — LICENSE 참조.

도구 다운로드
17.517.5.0Hotfix-BIGIP-17.5.1.9.0.160.12-ENG
17.117.1.0Hotfix-BIGIP-17.1.3.5.0.41.14-ENG
판정의미
VULNERABLE영향받는 버전 그리고 익스플로잇 사전 조건 존재
LIKELY_VULNERABLE영향받는 버전; 구성 미확인(자격 증명 없음)
AFFECTED_VERSION_CONFIG_ABSENT영향받는 버전이지만 APM+OAuth를 찾지 못함
NOT_AFFECTED_PATCHED버전이 수정 버전 이상으로 보임
NOT_AFFECTED_BRANCH브랜치/버전이 영향받는 집합 밖
NOT_A_BIGIP_OR_UNREACHABLEBIG-IP 지표 없음
UNKNOWN데이터 부족(예: BIG-IP 확인되었으나 자격 증명 없음)