Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2018-20580 — ReadyAPI 2.5.0/2.6.0 원격 코드 실행 취약점에 대한 개념 증명 | Kitploit
도구/GitHubGitHub/gscamelo/cve-2018-20580
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingRemote Access Tool
GitHubgscamelo/cve-2018-20580

CVE-2018-20580

ReadyAPI 2.5.0/2.6.0 원격 코드 실행 취약점에 대한 개념 증명

저장소 보기
2394년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2018-20580

ReadyAPI 2.5.0/2.6.0 원격 코드 실행과 상호작용에 대한 개념 증명(PoC)

소개

2018년 12월, (ReadyAPI)에서 새로운 취약점을 발견했습니다. 이 취약점은 공격자가 로컬 시스템에서 원격 코드를 실행할 수 있게 하여 개발자, 침투 테스터 등 ReadyAPI 사용자를 위험에 빠뜨립니다.

ReadyAPI는 사용자가 SOAP 프로젝트를 열고 WSDL 파일을 가져와 원격 서버와 쉽게 통신할 수 있도록 해줍니다.

WSDL 파일 소유자는 일부 매개변수의 기본값을 지정할 수 있습니다. 공격자는 합법적인 웹 서비스로 위장하여 매개변수 중 하나의 기본값에 악성 코드를 주입하고 이를 ReadyAPI 클라이언트에 유포할 수 있습니다.

ReadyAPI 클라이언트가 프로젝트에 악성 WSDL 파일을 로드하고 악성 코드가 포함된 요청을 보내면, ReadyAPI는 피해자 컴퓨터에서 악성 코드를 실행합니다.

PoC

공격 시나리오:

  • 공격자는 악성 코드가 포함된 WSDL을 사용하여 일반 웹 서비스로 위장합니다.
  • 피해자는 ReadyAPI에서 새 프로젝트를 만들고 악성 WSDL 파일을 로드합니다.
  • 피해자가 원격 서버에 요청을 보내기로 결정하면 ReadyAPI가 악성 코드를 실행합니다.
  • 공격자는 피해자 시스템에서 악성 코드를 실행하고 장악하는 데 성공합니다.

동영상

ReadyAPI 2.5.0 ReadyAPI 2.6.0

타임라인

  • 2018년 12월 26일 - 취약점 확인
  • 2018년 12월 28일 - 취약점 보고
  • 2019년 2월 4일 - 취약점 보고
  • 2019년 3월 21일 - 버그 미수정
  • 2019년 5월 3일 - 공개 공개

링크

https://www.exploit-db.com/exploits/46796 https://nvd.nist.gov/vuln/detail/CVE-2018-20580

도구 다운로드