Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-39987-Marimo-Preauth-RCE — 로컬 Docker 랩에서 CVE-2026-39987 Marimo 사전 인증 WebSocket RCE의 재현 및 근본 원인 분석. | Kitploit
도구/GitHubGitHub/laarana12/cve-2026-39987-marimo-preauth-rce
Container SecurityVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access ToolLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
laarana12/cve-2026-39987-marimo-preauth-rce

CVE-2026-39987-Marimo-Preauth-RCE

로컬 Docker 랩에서 CVE-2026-39987 Marimo 사전 인증 WebSocket RCE의 재현 및 근본 원인 분석.

저장소 보기
111일 전아직 검토되지 않음

CVE-2026-39987 Marimo 사전 인증 RCE 연구

개요

  • 이 프로젝트는 Marimo의 터미널 WebSocket 엔드포인트 /terminal/ws와 관련된 사전 인증 원격 코드 실행(Remote Code Execution) 취약점인 CVE-2026-39987에 초점을 맞추고 있습니다.

  • Marimo는 사용자가 웹 인터페이스를 통해 Python 코드를 작성하고 실행할 수 있게 해주는 오픈소스 반응형 Python 노트북입니다. 노트북 플랫폼은 서버 측에서 코드를 실행할 수 있기 때문에, 터미널 접근과 같은 권한 있는 기능은 적절한 인증과 접근 제어로 보호되어야 합니다.

  • 취약한 Marimo 버전에서는 터미널 WebSocket 엔드포인트에 인증이 제대로 적용되지 않았습니다. 그 결과, 인증되지 않은 사용자가 잠재적으로 터미널 기능에 접근하여 Marimo가 실행되는 환경에서 명령을 실행할 수 있었습니다.

  • 이 프로젝트의 목표는 로컬 Docker 랩에서 취약점을 재현하고, 근본 원인을 분석하며, 취약한 버전과 패치된 버전을 비교하고, 수정 사항이 문제를 방지하는지 검증하는 것입니다.

CVE 정보

  • CVE ID: CVE-2026-39987
  • 제품: Marimo
  • 취약점 유형: 중요 기능에 대한 인증 누락
  • CWE: CWE-306
  • 영향받는 버전: Marimo < 0.23.0
  • 수정된 버전: Marimo 0.23.0+
  • 영향받는 엔드포인트: /terminal/ws
  • 영향: 사전 인증 원격 코드 실행
  • 심각도: 치명적
  • CVSS v4.0: 9.3
  • CVSS v3.1: 9.8

프로젝트 목표

  • Marimo와 취약점 맥락 이해
  • 취약한 로컬 Docker 랩 구축
  • localhost에서 안전하게 취약점 재현
  • /terminal/ws의 근본 원인 분석
  • 취약한 버전과 수정된 버전 간의 패치 비교 수행
  • 패치된 Marimo에서 수정 사항 검증
  • 완화 방안 및 교훈 작성

랩 환경

  • OS: Windows 11
  • Docker 버전: 29.0.0
  • Docker Compose 버전: v5.5.1
  • Python 버전: 3.11.9
  • 취약한 Marimo 버전: TODO
  • 패치된 Marimo 버전: TODO

프로젝트 상태

  • CVE 조사
  • 취약한 랩 구축
  • 패치된 랩 구축
  • PoC 재현
  • 근본 원인 분석
  • 패치 비교
  • 수정 사항 검증
  • 최종 보고서

면책 조항

이 프로젝트는 교육 목적으로만 사용됩니다. 모든 테스트는 로컬 Docker 랩 환경에서 수행됩니다.

도구 다운로드