Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Lucee CFML의 반사형 XSS 개념 증명 (CVE-2026-29519) | Kitploit
도구/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML의 반사형 XSS 개념 증명 (CVE-2026-29519)

저장소 보기
12개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML의 반사형 XSS(CVE-2026-29519)에 대한 개념 증명(PoC)

프레임워크 0-Day: Lucee CFML URL 파싱의 반사형 XSS, 엔터프라이즈 배포 환경에 영향 (버전 5.3.1.95 ~ 7.x)

  • 발견자: Fouad Milat (lavado)
  • 발견일: 2025년 12월 6일
  • CVE: CVE-2026-29519
  • 공급업체: Lucee Association
  • 제품: Lucee CFML Server
  • 영향을 받는 버전: 5.3.1.95부터 7.0.0.395 및 7.x(최신)까지 총 22개 버전

설명

Lucee CFML의 URL 경로 파싱 메커니즘에서 심각한 0-day 반사형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 이 취약점을 통해 공격자는 관리자 인터페이스를 포함한 Lucee 애플리케이션의 컨텍스트에서 임의의 HTML/JavaScript를 주입하고 실행할 수 있습니다. 이 취약점은 5.3.1.95부터 최신 7.x 릴리스까지 22개의 서로 다른 Lucee 버전에 영향을 미칩니다.

영향을 받는 버전

5.3.1.95부터 7.0.1.100까지 22개 버전, 모든 7.x 스냅샷 포함.

버전상태비고
7.0.0.395✅ 취약최신 7.x 릴리스
6.2.3.35✅ 취약최신 6.2.x 패치
6.2.2.91✅ 취약
6.2.1.122✅ 취약
6.2.0.321✅ 취약최초 발견 버전
6.1.2.47✅ 취약
6.1.1.118✅ 취약
6.1.0.243✅ 취약
5.3.7.59✅ 취약
5.3.7.47✅ 취약
5.3.7.43✅ 취약
5.3.6.68✅ 취약
5.3.6.61✅ 취약
5.3.5.96✅ 취약
5.3.5.92✅ 취약
5.3.4.80✅ 취약
5.3.4.77✅ 취약홈페이지에 디버그 정보 표시
5.3.3.67-SNAPSHOT✅ 취약
5.3.3.62✅ 취약
5.3.2.77✅ 취약
5.3.1.102✅ 취약
5.3.1.95✅ 취약

개념 증명

root@kitploit:~
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

패치

Lucee 측에서 공식 패치가 릴리스되지 않았습니다. 공급업체가 이 보고에 응답하지 않았기 때문입니다. 그러나 다음 버전은 취약하지 않습니다:

안전한 버전(취약하지 않음)

기업은 XSS를 피하기 위해 다음 버전으로 업그레이드/다운그레이드할 수 있습니다:

6.0.x 브랜치 (안전)

  • 6.0.4.10 (최신 안전 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

5.4.x 브랜치 (안전)

  • 5.4.8.2 (최신 안전 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

5.3.x 브랜치 (일부 안전)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

테스트 방법론

환경

  • 테스트 기간: 18시간 이상 수동 테스트

  • 테스트한 버전: 50개 이상의 Lucee 릴리스 (4.5.1.024 ~ 7.0.0.395)

  • 플랫폼: Ubuntu Linux의 Docker 컨테이너

  • 도구: curl, 수동 브라우저 테스트, Burp Suite

기업을 위한 권장 사항

1- 최신 안전 버전으로 업그레이드하세요:

  • 6.x 사용 시: 6.0.4.10(또는 6.0.1.83 이상의 모든 6.0.x)으로 업그레이드하세요.
  • 5.x 사용 시: 5.4.8.2(또는 모든 안전한 5.4.x)로 업그레이드하세요.

2- 업그레이드가 불가능한 경우, URL 경로에서 HTML 태그를 차단하는 임시 WAF 규칙을 적용하세요. 예시(nginx): location ~* "<.*>" { return 403; }

3- 향후 보안 패치를 위해 Lucee의 공식 채널을 모니터링하세요. 공급업체가 응답하지 않고 있으므로, 기업은 Lucee에 직접 수정을 요청하는 방안도 고려해야 합니다.

다이어그램

image (1)

CVSS 3.1 평가

메트릭값설명
공격 벡터네트워크네트워크를 통해 원격으로 악용 가능
공격 복잡성낮음특별한 조건 불필요
필요한 권한없음인증 불필요
사용자 상호작용필요피해자가 악성 링크를 클릭해야 함
범위변경됨취약점은 서버에 존재하지만 사용자의 브라우저 세션에 영향을 주어 보안 경계를 넘어섬
기밀성높음자격 증명 및 세션 데이터 탈취 가능
무결성낮음페이지 콘텐츠 수정, CSRF 수행 가능
가용성없음직접적인 가용성 영향 없음

CVSS 점수: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

공개 타임라인

  • 2025-12-06: [email protected]로 초기 보고서를 보내고 비공개 GitHub Security Advisory(GHSA-6x3c-35h8-3h9f)를 생성했습니다. 응답 없음.
  • 2026-03-10: 조정된 공개(coordinated disclosure)를 위해 VulnCheck에 보고서 제출.
  • 2026-03-10: CVE-2026-29519 잠정 배정.
  • 2026-03-30: VulnCheck, Lucee에 연락했으나 답변이 없음을 확인.
  • 2026-05-01: 최신 안정 버전 및 스냅샷 재테스트 – 취약점 여전히 존재.
  • 2026-07-08: 공급업체의 7개월간 침묵 끝에 공개 공개.

영향

  • 인증 전(pre-authentication) XSS
  • 자격 증명 피싱

해결 방법

  • 패치된 버전으로 다운그레이드.
  • URL 경로에서 HTML 태그를 제거(샌니타이즈)하세요.
  • 처리를 수행하기 전에 URL 경로를 검증하세요.

참고 자료

  1. Lucee 문서
  2. OWASP XSS 방지
  3. CWE-79
  4. CVSS 계산기
Fouad Milat @lavado
도구 다운로드