Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-52307 — CVE-2026-52307에 대한 개념 증명(PoC)으로, 1CMS v5.6 칼럼 관리 기능의 인증된 저장형 XSS 취약점이며, 재현 단계와 영향 분석을 포함합니다. | Kitploit
도구/GitHubGitHub/linan-oo/cve-2026-52307
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHublinan-oo/cve-2026-52307

CVE-2026-52307

CVE-2026-52307에 대한 개념 증명(PoC)으로, 1CMS v5.6 칼럼 관리 기능의 인증된 저장형 XSS 취약점이며, 재현 단계와 영향 분석을 포함합니다.

저장소 보기
1020일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-52307: 1CMS v5.6 인증된 저장형 XSS 취약점

소개

이 저장소는 1CMS v5.6(구 ClassCMS)에서 발견된 인증된 저장형 크로스 사이트 스크립팅(XSS) 취약점인 CVE-2026-52307의 재현을 포함합니다.

로컬 환경에서 취약점을 시연하기 위한 개념 증명(PoC)이 제공되며, 상세 설명, 재현 단계 및 영향 분석이 포함됩니다.


취약점 설명

ClassCMS 1CMS v5.6의 컬럼 관리 구성 요소에 인증된 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 공격자는 제목 필드에 조작된 페이로드를 주입하여 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다.

  • 취약점 유형: 크로스 사이트 스크립팅(XSS)
  • 제품 공급업체: ClassCMS
  • 영향받는 제품 코드 베이스: 1CMS v5.6
  • 영향받는 구성 요소: 컬럼 관리 → 기사 편집 페이지
  • 공격 유형: 원격
  • 코드 실행 영향: true
  • 정보 공개 영향: true

공격 벡터

이 취약점은 네트워크를 통해 원격으로 악용 가능합니다. 인증된 관리자는 컬럼 관리 → 기사 편집 페이지를 통해 기사 제목 필드에 임의의 JavaScript를 주입할 수 있습니다. 다른 사용자가 악성 제목이 포함된 기사 목록 또는 상세 페이지를 열람하면 주입된 스크립트가 해당 사용자의 브라우저에서 실행됩니다.

  • 공격은 피해자가 영향받는 페이지를 열람하기만 하면 됩니다(클릭과 같은 추가 상호작용 불필요)
  • 공격 복잡성은 낮습니다
  • 공격자는 관리자 권한이 필요합니다

영향받는 버전

  • 1CMS v5.6(및 이전 버전 가능성 있음)

참고: ClassCMS는 공식적으로 1CMS로 업그레이드되었습니다. 취약한 버전은 1CMS v5.6입니다[reference:0].


재현 단계

환경 설정

  1. 로컬 환경에 1CMS v5.6을 다운로드하여 설치합니다(PHP 5.2–8.4 지원)[reference:1]
  2. 설치 과정을 완료하고 관리자로 로그인합니다

PoC 단계

  1. 관리자 대시보드로 이동합니다
  2. 컬럼 관리 → 기사 편집으로 이동합니다
  3. 제목 필드에 다음 페이로드를 주입합니다:
  4. 기사를 저장합니다
  5. 임의의 사용자로 기사 목록 또는 상세 페이지를 열람합니다

예상 결과

주입된 JavaScript(alert('XSS'))가 영향받는 페이지를 열람하는 모든 사용자의 브라우저에서 실행되어 저장형 XSS 취약점을 확인합니다.

영향 분석

피해자 브라우저 컨텍스트에서의 임의 스크립트 실행

세션 하이재킹 – 공격자가 세션 쿠키를 탈취할 수 있음

정보 공개 – 민감한 데이터가 유출될 수 있음

피싱 공격 – 사용자를 속이기 위해 악성 콘텐츠를 주입할 수 있음

웹사이트 변조 – CMS의 외관이 변경될 수 있음

개념 증명

전체 PoC는 이 저장소에서 확인할 수 있습니다. 재현하려면:

로컬 1CMS v5.6 인스턴스를 설정합니다

위의 재현 단계를 따릅니다

XSS 실행을 관찰합니다

해결 방안

패치가 제공되는 경우 최신 버전의 1CMS로 업그레이드합니다

모든 사용자 입력 데이터에 대해 적절한 입력 검증 및 출력 인코딩을 구현합니다

관리자 접근을 신뢰할 수 있는 사용자로만 제한합니다

CSP(콘텐츠 보안 정책) 헤더 사용을 고려합니다

도구 다운로드