Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-29519-Lucee-Reflected-XSS — Lucee CFML의 반사형 XSS 개념 증명 (CVE-2026-29519) | Kitploit
도구/GitHubGitHub/l4v4d0/cve-2026-29519-lucee-reflected-xss
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubl4v4d0/cve-2026-29519-lucee-reflected-xss

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML의 반사형 XSS 개념 증명 (CVE-2026-29519)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1개월 전아직 검토되지 않음

CVE-2026-29519-Lucee-Reflected-XSS

Lucee CFML의 반사형 XSS(CVE-2026-29519)에 대한 개념 증명(PoC)

프레임워크 0-Day: Lucee CFML URL 파싱의 반사형 XSS, 엔터프라이즈 배포 환경에 영향 (버전 5.3.1.95 ~ 7.x)

  • 발견자: Fouad Milat (lavado)
  • 발견일: 2025년 12월 6일
  • CVE: CVE-2026-29519
  • 공급업체: Lucee Association
  • 제품: Lucee CFML Server
  • 영향을 받는 버전: 5.3.1.95부터 7.0.0.395 및 7.x(최신)까지 총 22개 버전

설명

Lucee CFML의 URL 경로 파싱 메커니즘에서 심각한 0-day 반사형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 이 취약점을 통해 공격자는 관리자 인터페이스를 포함한 Lucee 애플리케이션의 컨텍스트에서 임의의 HTML/JavaScript를 주입하고 실행할 수 있습니다. 이 취약점은 5.3.1.95부터 최신 7.x 릴리스까지 22개의 서로 다른 Lucee 버전에 영향을 미칩니다.

영향을 받는 버전

5.3.1.95부터 7.0.1.100까지 22개 버전, 모든 7.x 스냅샷 포함.

버전상태비고
7.0.0.395✅ 취약최신 7.x 릴리스
6.2.3.35✅ 취약최신 6.2.x 패치
6.2.2.91✅ 취약
6.2.1.122✅ 취약
6.2.0.321✅ 취약최초 발견 버전
6.1.2.47✅ 취약
6.1.1.118✅ 취약
6.1.0.243✅ 취약
5.3.7.59✅ 취약
5.3.7.47✅ 취약
5.3.7.43✅ 취약
5.3.6.68✅ 취약
5.3.6.61✅ 취약
5.3.5.96✅ 취약
5.3.5.92✅ 취약
5.3.4.80✅ 취약
5.3.4.77✅ 취약홈페이지에 디버그 정보 표시
5.3.3.67-SNAPSHOT✅ 취약
5.3.3.62✅ 취약
5.3.2.77✅ 취약
5.3.1.102✅ 취약
5.3.1.95✅ 취약

개념 증명

root@kitploit:~
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321

# 2. Wait 35-40 seconds for initialization
sleep 40

# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/

# 4. Observe JavaScript execution (alert dialog appears).

# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

image

패치

Lucee 측에서 공식 패치가 릴리스되지 않았습니다. 공급업체가 이 보고에 응답하지 않았기 때문입니다. 그러나 다음 버전은 취약하지 않습니다:

안전한 버전(취약하지 않음)

기업은 XSS를 피하기 위해 다음 버전으로 업그레이드/다운그레이드할 수 있습니다:

6.0.x 브랜치 (안전)

  • 6.0.4.10 (최신 안전 6.0.x)
  • 6.0.3.1
  • 6.0.2.45
  • 6.0.1.83
  • 6.0.0.585-SNAPSHOT-light-nginx

5.4.x 브랜치 (안전)

  • 5.4.8.2 (최신 안전 5.4.x)
  • 5.4.7.3
  • 5.4.7.2
  • 5.4.6.9
  • 5.4.5.23
  • 5.4.4.38
  • 5.4.3.16
  • 5.4.3.15
  • 5.4.3.2
  • 5.4.2.17
  • 5.4.1.8
  • 5.4.0.80

5.3.x 브랜치 (일부 안전)

  • 5.3.12.1
  • 5.3.11.5
  • 5.3.10.120
  • 5.3.10.97
  • 5.3.9.173
  • 5.3.9.166
  • 5.3.9.160
  • 5.3.9.141
  • 5.3.9.133
  • 5.3.8.237
  • 5.3.8.206
  • 5.3.8.205-SNAPSHOT
  • 5.3.8.201
  • 5.3.8.189

테스트 방법론

환경

  • 테스트 기간: 18시간 이상 수동 테스트

  • 테스트한 버전: 50개 이상의 Lucee 릴리스 (4.5.1.024 ~ 7.0.0.395)

  • 플랫폼: Ubuntu Linux의 Docker 컨테이너

  • 도구: curl, 수동 브라우저 테스트, Burp Suite

기업을 위한 권장 사항

1- 최신 안전 버전으로 업그레이드하세요:

  • 6.x 사용 시: 6.0.4.10(또는 6.0.1.83 이상의 모든 6.0.x)으로 업그레이드하세요.
  • 5.x 사용 시: 5.4.8.2(또는 모든 안전한 5.4.x)로 업그레이드하세요.

2- 업그레이드가 불가능한 경우, URL 경로에서 HTML 태그를 차단하는 임시 WAF 규칙을 적용하세요. 예시(nginx): location ~* "<.*>" { return 403; }

3- 향후 보안 패치를 위해 Lucee의 공식 채널을 모니터링하세요. 공급업체가 응답하지 않고 있으므로, 기업은 Lucee에 직접 수정을 요청하는 방안도 고려해야 합니다.

다이어그램

image (1)

CVSS 3.1 평가

CVSS 점수: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)

공개 타임라인

  • 2025-12-06: [email protected]로 초기 보고서를 보내고 비공개 GitHub Security Advisory(GHSA-6x3c-35h8-3h9f)를 생성했습니다. 응답 없음.
  • 2026-03-10: 조정된 공개(coordinated disclosure)를 위해 VulnCheck에 보고서 제출.
  • 2026-03-10: CVE-2026-29519 잠정 배정.
  • 2026-03-30: VulnCheck, Lucee에 연락했으나 답변이 없음을 확인.
  • 2026-05-01: 최신 안정 버전 및 스냅샷 재테스트 – 취약점 여전히 존재.
  • 2026-07-08: 공급업체의 7개월간 침묵 끝에 공개 공개.

영향

  • 인증 전(pre-authentication) XSS
  • 자격 증명 피싱

해결 방법

  • 패치된 버전으로 다운그레이드.
  • URL 경로에서 HTML 태그를 제거(샌니타이즈)하세요.
  • 처리를 수행하기 전에 URL 경로를 검증하세요.

참고 자료

  1. Lucee 문서
  2. OWASP XSS 방지
  3. CWE-79
  4. CVSS 계산기
Fouad Milat @lavado
도구 다운로드
메트릭값설명
공격 벡터네트워크네트워크를 통해 원격으로 악용 가능
공격 복잡성낮음특별한 조건 불필요
필요한 권한없음인증 불필요
사용자 상호작용필요피해자가 악성 링크를 클릭해야 함
범위변경됨취약점은 서버에 존재하지만 사용자의 브라우저 세션에 영향을 주어 보안 경계를 넘어섬
기밀성높음자격 증명 및 세션 데이터 탈취 가능
무결성낮음페이지 콘텐츠 수정, CSRF 수행 가능
가용성없음직접적인 가용성 영향 없음