Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-4698 — CVE-2023-4698에 대한 개념 증명 익스플로잇으로, usememos/memos < 0.13.2의 로컬 파일 포함 취약점을 이용하여 서버에서 임의의 파일 읽기를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/mnqazi/cve-2023-4698
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

CVE-2023-4698에 대한 개념 증명 익스플로잇으로, usememos/memos < 0.13.2의 로컬 파일 포함 취약점을 이용하여 서버에서 임의의 파일 읽기를 가능하게 합니다.

저장소 보기
3년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-4698

usememos/memos < 0.13.2에서의 로컬 파일 포함(LFI)

설명

오늘은 중요한 발견 — usememos/memos에서 확인된 심각한 보안 취약점에 대해 조명하고자 합니다. 로컬 파일 포함(LFI) 범주에 속하는 이 취약점은 usememos/memos 0.13.2 미만 버전을 실행하는 시스템에 심각한 위협을 가합니다. 이 문제는 CVE 식별자 CVE-2023–4698이 할당되었습니다. 이 블로그 게시물에서는 이 취약점을 분석하고, 그 영향력을 이해하며, 해결의 시급성을 강조할 것입니다.

LFI 취약점 이해하기

이 취약점의 핵심은 로컬 파일 포함(LFI) 결함입니다. 이러한 유형의 취약점은 공격자가 코드의 취약점을 악용하여 서버에서 임의의 파일을 읽을 수 있도록 합니다. 구체적으로, 이 취약점은 공격자가 요청에서 “InternalPath” 매개변수를 조작할 수 있는 결함으로 인해 발생하며, 궁극적으로 서버 파일 시스템의 파일을 포함하게 됩니다.

개념 증명

비디오 썸네일

취약점의 영향

로컬 파일 포함(LFI) 취약점을 성공적으로 악용할 경우 그 영향은 광범위하고 심각합니다. usememos/memos의 영향을 받는 버전(< 0.13.2)을 실행하는 시스템의 경우 다음과 같은 결과가 발생할 수 있습니다:

  • 데이터 도용: 공격자는 구성 파일 및 데이터베이스와 같은 민감한 파일에 접근하여 데이터 도용 및 개인정보 침해로 이어질 수 있습니다.
  • 서버 손상: 특정 시나리오에서 LFI는 원격 코드 실행(RCE)으로 확장되어 공격자가 대상 시스템에서 임의의 코드를 실행할 수 있게 하여 완전한 서버 손상을 초래할 수 있습니다.
  • 2차 공격: LFI는 디렉터리 트래버설, 서버 측 요청 위조(SSRF) 또는 서비스 거부(DoS)를 포함한 추가 공격을 시작하는 발판 역할을 할 수 있습니다. 이러한 공격은 시스템을 더욱 손상시키거나 정상 작동을 방해할 수 있습니다.
  • 취약한 코드 식별

    이 취약점은 주로 "resource.go" 파일(1~69행)의 코드 자체에서 비롯됩니다. 핵심 문제는 "InternalPath" 필드에 대한 사용자 입력의 부적절한 검증 및 정화에 있습니다. 이러한 간과로 인해 공격자는 리소스를 생성하거나 업데이트할 때 "InternalPath"에 악성 값을 제공할 수 있습니다. 이 악성 입력은 이후 서버 파일 시스템의 민감한 파일에 접근하는 데 무분별하게 사용됩니다.

    예를 들어, 공격자는 "InternalPath" 필드를 "/etc/passwd" 또는 "/proc/self/environ"으로 설정하여 서버에서 민감한 파일을 검색하려고 시도할 수 있습니다. 결과적으로 서버는 이러한 내부 파일의 내용을 의도치 않게 노출하여 매우 민감한 정보를 유출할 가능성이 있습니다.

    참조

    이 취약점에 대한 자세한 내용은 다음 리소스를 참조하십시오:

    • huntr.dev 보고서
    • Medium 블로그 - usememos/memos < 0.13.2에서의 로컬 파일 포함(LFI)

    연구 및 기타 보안 관련 주제에 대한 업데이트를 위해 저를 팔로우할 수도 있습니다:

    • Instagram: @mnqazi
    • Twitter: @mnqazi
    • Facebook: @mnqazi
    • LinkedIn: M Nadeem Qazi

    보안을 최우선으로 하고 잠재적 위협으로부터 시스템을 보호합시다. 경계를 늦추지 마세요! 💻🔒

    도구 다운로드