Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-4696 — https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3 | Kitploit
도구/GitHubGitHub/mnqazi/cve-2023-4696
Authentication & AuthorizationVulnerability AnalysisExploitationWeb SecurityPenetration Testing
GitHubmnqazi/cve-2023-4696

CVE-2023-4696

https://medium.com/@mnqazi/cve-2023-4696-account-takeover-due-to-improper-handling-of-jwt-tokens-in-memos-v0-13-2-13104e1412f3

저장소 보기
33년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-4696

memos < v0.13.2에서 JWT 토큰의 부적절한 처리로 인한 계정 탈취

설명

최근 usememos/memos 시스템에서 발견한 중요한 보안 취약점을 조명하고자 합니다. 이 취약점은 모든 사용자가 다른 사용자의 데이터(비밀번호 포함)를 비교적 쉽게 수정할 수 있게 합니다. 이 결함을 악용하면 공격자가 승인되지 않은 접근 권한을 얻어 민감한 정보에 접근할 수 있으며, 이는 다양한 보안 및 개인정보 보호 문제를 야기합니다. 이 발견의 세부 사항을 살펴보겠습니다. 이 취약점의 핵심은 안전한 데이터 교환을 위해 일반적으로 사용되는 메커니즘인 JSON Web Token(JWT) 처리에 있습니다. usememos/memos 시스템에서 서버는 JWT 토큰이 적법하게 발급되었는지 충분히 확인하지 못합니다. 이 생략으로 인해 https://token.dev와 같은 도구를 사용하여 생성된 수정된 JWT조차 시스템의 방어를 통과할 수 있습니다.

개념 증명

Video Thumbnail

영향

이 취약점의 결과는 광범위하며 영향을 받는 시스템의 보안 및 개인정보 보호에 중대한 영향을 미칠 수 있습니다.

  • 계정 탈취: 위조된 JWT 토큰을 가진 공격자는 모든 사용자의 비밀번호를 쉽게 변경할 수 있습니다. 이는 본질적으로 피해 사용자의 계정에 대한 완전한 제어권을 부여합니다.
  • 개인정보 침해: 사용자의 이메일 주소에 대한 승인되지 않은 수정은 심각한 개인정보 침해로 이어져 사용자 동의 없이 민감한 정보가 노출될 수 있습니다.
  • 데이터 유출: 사용자의 이메일 주소 변경은 민감한 정보에 대한 승인되지 않은 접근으로 이어져 잠재적으로 데이터 유출로 이어질 수 있습니다. 이러한 유출은 사용자와 조직 모두에게 심각한 법적, 재정적 결과를 초래할 수 있습니다.
  • 평판 손상: 앞서 언급한 위험 외에도 공격자는 이 취약점을 악용하여 사용자를 비방하거나 조직의 평판을 훼손하여 장기적인 피해를 줄 수 있습니다.

참고 자료

이 취약점에 대한 자세한 내용은 다음 리소스를 참조하세요.

  • huntr.dev 보고서
  • Medium 블로그 - memos < v0.13.2에서 JWT 토큰 부적절한 처리로 인한 계정 탈취

제 연구 및 기타 보안 관련 주제에 대한 업데이트를 받으시려면 저를 팔로우하세요.

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

보안을 최우선으로 하고 잠재적인 위협으로부터 시스템을 보호합시다. 경계를 늦추지 마세요! 💻🔒

도구 다운로드