Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-49009 — CVE-2026-49009용 POC - Mender Server의 인증된 경로 탐색에서 RCE로 이어지는 문제. | Kitploit
도구/GitHubGitHub/j0xh-sec/cve-2026-49009
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubj0xh-sec/cve-2026-49009

CVE-2026-49009

CVE-2026-49009용 POC - Mender Server의 인증된 경로 탐색에서 RCE로 이어지는 문제.

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
root@kitploit:~
    ▄█████ ██  ██ ██████    ████▄  ▄██▄ ████▄ ▄██▀▀▀    ██  ██ ▄█▀▀█▄  ▄██▄   ▄██▄ ▄█▀▀█▄
    ██     ██▄▄██ ██▄▄   ▄▄▄ ▄██▀ ██  ██ ▄██▀ ██▄▄▄ ▄▄▄ ▀█████  ▀▀▀██ ██  ██ ██  ██ ▀▀▀██
    ▀█████  ▀██▀  ██▄▄▄▄    ███▄▄  ▀██▀ ███▄▄ ▀█▄▄█▀        ██  ▄▄██▀  ▀██▀   ▀██▀  ▄▄██▀

            ░█▄█░█▀▀░█▀█░█▀▄░█▀▀░█▀▄░░░█▀▀░█▀▀░█▀▄░█░█░█▀▀░█▀▄░░░█▀▄░█▀▀░█▀▀░
            ░█░█░█▀▀░█░█░█░█░█▀▀░█▀▄░░░▀▀█░█▀▀░█▀▄░▀▄▀░█▀▀░█▀▄░░░█▀▄░█░░░█▀▀░
            ░▀░▀░▀▀▀░▀░▀░▀▀░░▀▀▀░▀░▀░░░▀▀▀░▀▀▀░▀░▀░░▀░░▀▀▀░▀░▀░░░▀░▀░▀▀▀░▀▀▀░

Mender Server 인증된 경로 탐색을 통한 원격 코드 실행!

Mender Server의 단일 파일 아티팩트 생성 워크플로우에서 심각한 취약점을 발견하여 책임감 있게 보고했습니다. 이 문제는 사용자 제어 args.filename 필드의 입력 검증 및 경로 탐색 버그로 시작되었지만, 해당 버그가 임의 파일 쓰기에서 멈추지 않는다는 것을 증명했습니다. 아티팩트 생성 컨테이너 내부의 워커 소유 실행 파일을 대상으로 지정함으로써 문제를 신뢰할 수 있는 원격 코드 실행으로 확대했습니다.

실제로 인증된 공격자가 아티팩트 생성에 접근할 수 있는 경우 create-artifact-worker 내부의 /usr/bin/mender-artifact를 덮어쓸 수 있었습니다. 이후 워크플로우는 정상적인 아티팩트 생성 중에 동일한 바이너리를 호출했고, 이로 인해 공격자가 제어하는 페이로드가 실행되었습니다.

이로 인해 탐색/임의 덮어쓰기 버그가 아티팩트 워크플로우의 백엔드 코드 실행 문제로 변환되었습니다.

  • 이 저장소는 교육 및 방어적 보안 연구 목적으로만 제공됩니다.
  • 소유하지 않거나 명시적 테스트 권한이 없는 시스템에 대해 실행하지 마십시오.
  • 영향을 받는 버전

    • 취약한 버전: Mender Server v4.1.0, v4.0.1 및 이하
    • 패치된 버전: Mender Server v4.1.1 및 v4.0.2

    취약점은 무엇이었나?

    취약한 워크플로우는 단일 파일 아티팩트 생성 흐름에서 공격자가 제어하는 입력을 수용했으며, 업로드된 콘텐츠가 기록될 위치를 충분히 제한하지 않았습니다.

    args.filename을 제어하고 경로 탐색을 악용하여 의도된 대상 외부에 쓸 수 있다는 것을 발견했습니다. 정상적인 아티팩트 입력 파일 대신, 쓰기 대상을 워커 컨테이너 내부의 /usr/bin/mender-artifact로 지정했습니다. 취약한 설정에서 런타임 사용자가 해당 바이너리를 소유하고 있었기 때문에 쓰기가 성공했습니다.

    워크플로우는 이후 아티팩트 빌드 과정의 일부로 mender-artifact를 호출했습니다. 이미 해당 실행 파일을 자체 페이로드로 교체했기 때문에 워커가 공격자가 제어하는 코드를 실행했습니다.

    공격자 전제 조건

    공격자는 다음을 필요로 했습니다:

    • 유효한 인증된 Mender 계정
    • 단일 파일 아티팩트 생성 워크플로우에 대한 접근 권한

    익스플로잇 경로

    높은 수준에서 익스플로잇 체인은 다음과 같이 작동했습니다:

    1. 일반 테넌트 사용자로 인증했습니다.
    2. 단일 파일 아티팩트 생성 요청을 제출했습니다.
    3. 의도된 경로를 벗어나 /usr/bin/mender-artifact를 대상으로 하는 악성 값을 제공했습니다.
    4. 예상 파일 콘텐츠 대신 페이로드를 업로드했습니다.
    5. 워커가 내 페이로드를 대상 경로에 기록했습니다.
    6. 워크플로우는 나중에 아티팩트 생성 중에 mender-artifact를 호출했습니다.
    7. 워커가 내 페이로드를 실행하여 백엔드 워커 내에서 명령 실행 권한을 얻었습니다.

    이것이 중요한 이유는 취약한 쓰기 대상이 단순한 파일이 아니었기 때문입니다. 워크플로우가 즉시 신뢰하고 실행하는 바이너리였습니다.

    공격자가 달성할 수 있는 것

    성공한 공격자는 공유된 아티팩트 생성 워커 내에서 임의의 명령을 실행할 수 있습니다.

    여기서 영향은 단일 요청을 넘어 확장되었습니다:

    • 지속적인 워커 손상: 한 번의 성공적인 덮어쓰기가 동일한 워커가 처리하는 이후 작업에 영향을 줄 수 있음
    • 아티팩트 파이프라인 악용: 공격자가 아티팩트 생성 동작을 조작할 수 있음
    • 비밀 노출: 공격자가 백엔드 작업이 처리하는 토큰이나 사전 서명된 URL과 같은 민감한 워크플로우 컨텍스트에 접근할 수 있음
    • 내부 서비스 노출: 워커 환경 내부로 진입하면 공격자는 백엔드 신뢰 영역 내에서 거점을 확보함
    • 공유 배포 환경에서의 교차 테넌트 위험: 워커 인프라와 워크플로우 메시징이 테넌트 간에 공유되는 경우, 한 테넌트의 손상이 다른 테넌트의 아티팩트 생성 작업에 영향을 미칠 수 있음

    요약하면, 이는 단순한 파일 쓰기 버그가 아니었습니다. 소프트웨어 전달 경로에 위치한 민감한 백엔드 구성 요소에서의 코드 실행 버그였습니다.

    HackerOne은 최종적으로 이 보고서를 Critical로 평가하고 $3,000 현상금을 지급했으며, 이는 검증 중에 입증된 실질적 영향과 일치했습니다.

    기술적 근본 원인

    근본 원인은 단일 파일 아티팩트 생성 경로의 신뢰 경계 실패였습니다.

    워크플로우는 공격자가 제어하는 경로 입력을 백엔드 처리 체인에서 너무 먼 곳까지 신뢰했습니다. 사용자에 의해 영향을 받는 파일 이름이 의도된 위치를 벗어나 민감한 파일 시스템 대상에 도달할 수 있도록 허용했습니다. 이후 워커 환경은 런타임 사용자가 쓸 수 있고 나중에 워크플로우 자체에 의해 실행되는 실행 파일 경로를 노출함으로써 그 실수를 증폭시켰습니다.

    이 조합은 명확한 익스플로잇 체인을 만들었습니다:

    사용자 제어 경로 입력 → 임의 파일 덮어쓰기 → 신뢰된 실행 파일 덮어쓰기 → 백엔드 RCE

    참고 자료

    • 공급업체 권고: CVE-2026-49009 – Mender Server의 부적절한 입력 검증
    • CVE-2026-49009 at CVE.org
    • 패치 커밋 484cc2a

    결론

    CVE-2026-49009는 겉보기에 제한된 입력 검증 문제가 어떻게 신뢰된 워크플로우가 실행 경로에 공격자가 제어하는 데이터를 기록할 때 전체 RCE 체인이 될 수 있는지 보여줍니다.

    취약한 버전에서는 인증된 공격자가 단일 파일 아티팩트 생성 기능을 경로 탐색, 임의 덮어쓰기 및 원격 코드 실행 체인으로 전환할 수 있었습니다. 패치된 버전은 해당 경로를 차단하고 워크플로우를 의도된 동작으로 복원했습니다.

    도구 다운로드