Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-56379 — ERPNEXT v15.67.0의 블로그 게시물 기능에 존재하는 저장형 교차 사이트 스크립팅(XSS) 취약점으로 인해 공격자는 content 필드에 주입된 조작된 페이로드를 통해 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다. | Kitploit
도구/GitHubGitHub/moalali/cve-2025-56379
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubmoalali/cve-2025-56379

CVE-2025-56379

ERPNEXT v15.67.0의 블로그 게시물 기능에 존재하는 저장형 교차 사이트 스크립팅(XSS) 취약점으로 인해 공격자는 content 필드에 주입된 조작된 페이로드를 통해 임의의 웹 스크립트 또는 HTML을 실행할 수 있습니다.

저장소 보기
10개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-56379 — ERPNext 15.67.0 / Frappe 15.72.4의 저장형 크로스 사이트 스크립팅(XSS)

📌 요약 ERPNext(v15.67.0) / Frappe(v15.72.4)의 블로그 모듈에는 저장형 크로스 사이트 스크립팅(XSS) 취약점이 존재합니다. 블로그 게시물을 생성하거나 편집할 수 있는 인증된 사용자는 content 필드에 조작된 HTML/JavaScript를 주입할 수 있습니다. 해당 페이로드는 저장되며, 블로그 게시물 페이지를 보는 모든 사용자의 브라우저에서 실행되어 임의 스크립트 실행, 정보 유출, 서비스 거부 및 기타 클라이언트 측 공격을 가능하게 합니다. 관리자 권한은 반드시 필요하지 않습니다. 블로그 게시물을 생성/편집할 수 있는 권한이 있는 모든 사용자가 이 취약점을 악용할 수 있습니다.


🛠 기술적 세부 사항

  • 취약점 유형: 저장형 크로스 사이트 스크립팅(CWE-79)

  • 영향을 받는 제품: ERPNext / Frappe

  • 영향을 받는 버전(보고됨):

    • Frappe — 15.72.4
    • ERPNext — 15.67.0
  • 영향을 받는 구성 요소: ERPNext 블로그 모듈

  • 경로(Route): /app/blog-post/<blog_name>

  • 취약한 필드: content (블로그 게시물 생성 / 편집 양식)

  • 공격 유형: 원격(인증 및 블로그 게시물 생성 권한 필요)

  • 심각도: 높음(클라이언트 측 코드 실행, 데이터 탈취, 세션 하이재킹 가능성)

  • 예상 CVSS v3.1 점수: 7.5(High) — 추정치이며, 권한 있는 평가 기관(CNA)이 최종 점수를 산정해야 함

  • 상태: 수정되지 않음(보고 기준)

  • 발견자: Mohammed Aloli

  • 발견 날짜: 명시되지 않음

  • CVE ID: CVE-2025-56379


🚀 개념 증명(PoC) — 저장형 XSS

승인된 환경 또는 실습 환경에서만 테스트하십시오. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에 대해 실행하지 마십시오.

재현 단계

  1. 블로그 게시물을 생성/편집할 수 있는 권한이 있는 사용자로 대상 ERPNext 인스턴스에 인증합니다.

  2. 블로그의 게시물 생성/편집 경로로 이동합니다. 예:

    root@kitploit:~
    /app/blog-post/<blog_name>
    
    image
  3. content 필드에 페이로드를 삽입하고 게시물을 저장합니다:

    root@kitploit:~
  4. 다른 사용자(또는 새 브라우저의 동일 사용자)로 블로그 게시물 페이지(/app/blog-post/<blog_name>)를 엽니다. 페이로드는 열람자의 브라우저에서 실행됩니다(여기서는 alert("xss")).

참고: PoC는 간단한 onerror alert를 사용합니다. 실제 공격은 쿠키를 유출하거나, 피해자를 대신해 작업을 수행하거나, 원격 스크립트를 로드할 수 있습니다(CSP 및 쿠키 플래그에 따라 다름).


🧪 악용 시나리오

블로그 게시물을 생성하거나 편집할 수 있는 공격자는 content 필드에 악성 스크립트를 저장합니다. 블로그 게시물 페이지를 방문하는 모든 사용자 — 관리자를 포함하여 — 는 자신의 브라우저 컨텍스트에서 공격자의 스크립트를 실행하게 됩니다. 그 결과로는 세션 탈취(쿠키가 HttpOnly가 아닌 경우), 피해자 세션에서의 강제 작업, 공격자가 접근할 수 있는 페이지에서의 데이터 유출, UI 레드레스(redress) 공격, 클라이언트 측 구성 요소의 DoS 가능성 등이 있습니다.


🔐 완화 권장 사항

  1. 저장되는 HTML 삭제/인코딩 — 입력 시 content HTML을 삭제(sanitize)하거나 출력 시 이스케이프하되, 위험한 태그와 속성(on* 속성, javascript: URI, <script>, `` 등 제거)을 제거하는 안전한 HTML sanitizer를 사용하십시오. 유지 관리가 잘 되는 라이브러리를 선호하십시오.
  2. HTML 화이트리스트(허용 목록) — 서식에 필요한 최소한의 안전한 태그/속성만 허용하십시오(예: <p>, <b>, <i>, <ul>, <li>, 엄격한 href 검증이 있는 <a href>). 인라인 이벤트 핸들러는 허용하지 마십시오.
  3. 콘텐츠 보안 정책(CSP) — 엄격한 CSP를 배포하여 XSS의 영향을 줄이십시오(스크립트 소스 제한, 'unsafe-inline' 사용 금지, 필요한 경우 nonce/해시 기반 스크립트 허용 사용).
  4. 서버 측 강제 적용 — 콘텐츠를 저장하기 전에 서버에서 삭제(sanitization)를 강제하십시오(클라이언트 측 검사에만 의존하지 마십시오).
  5. HttpOnly 및 SameSite 쿠키 — 세션 쿠키가 HttpOnly인지 확인하고 적절한 SameSite 속성을 설정하여 쿠키 탈취 및 CSRF 유사 위험을 줄이십시오.

🔗 참고 자료

  • ERPNext GitHub: https://github.com/frappe/erpnext
  • Frappe Framework GitHub: https://github.com/frappe/frappe
  • OWASP XSS 방지 치트 시트: https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
  • NVD / CVE 데이터베이스 — 게시 시 CVE-2025-56379 항목 확인

🙏 감사의 말

작성자: Mohammed Aloli


📢 고지 사항

본 문서는 방어, 수정 및 인식 제고 목적으로만 작성되었습니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에 대해 이 취약점을 악용하려 시도하지 마십시오. ERPNext/Frappe를 운영하는 경우 수정 사항을 적용하고, 삭제(sanitization)를 강제하고, 위의 완화 지침을 따르십시오.

도구 다운로드
  • 콘텐츠 생성을 위한 최소 권한 — 블로그 게시물을 생성/편집할 수 있는 사용자를 제한하고 해당 권한을 감사하십시오.
  • 컨텍스트별 인코딩 — 사용자 제공 콘텐츠를 HTML 속성, JS 컨텍스트 또는 URL에 삽입할 때 올바르게 인코딩하십시오.
  • 안전하지 않은 입력 거부 — 저장 시점에 위험한 속성과 태그를 거부하거나 제거하고, 차단된 시도를 로깅하는 것을 고려하십시오.
  • 테스트 및 모니터링 — 삭제(sanitization) 동작을 검증하는 단위/통합 테스트를 추가하십시오. 의심스러운 게시물 생성/편집 활동이 있는지 로그를 모니터링하십시오.
  • 패치 릴리스 — 개발자는 Frappe/ERPNext의 삭제(sanitization) 파이프라인을 업데이트하고 보안 업데이트를 게시해야 하며, 운영자는 업데이트를 신속하게 적용해야 합니다.