Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Tor-0day-JavaScript-Exploit — Firefox/Tor Browser 0day 취약점 분석 (CVE-2024-9680) 애니메이션 타임라인의 UAF(Use-After-Free) 취약점으로 RCE(원격 코드 실행)로 이어짐. 패치됨. | Kitploit
도구/GitHubGitHub/moscovium-mc/tor-0day-javascript-exploit
Vulnerability AnalysisExploitationWeb Application ExploitationMalware AnalysisLearning & EducationBinary Exploitation
GitHubmoscovium-mc/tor-0day-javascript-exploit

Tor-0day-JavaScript-Exploit

Firefox/Tor Browser 0day 취약점 분석 (CVE-2024-9680) 애니메이션 타임라인의 UAF(Use-After-Free) 취약점으로 RCE(원격 코드 실행)로 이어짐. 패치됨.

저장소 보기웹사이트
10229개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-9680 - TOR 브라우저 0day 익스플로잇

CVE Severity Status License Stars

애니메이션 타임라인의 UAF(Use-After-Free) - 원격 코드 실행 취약점

Tor 브라우저 사용자를 대상으로 실제 공격에서 활발히 악용됨

분석 보기 • 공식 CVE


개요

이 저장소는 Firefox의 애니메이션 타임라인 관리에서 발생하는 CVE-2024-9680(심각한 UAF(use-after-free) 취약점)에 대한 포괄적인 분석과 교육용 데모를 포함하고 있습니다. 이 취약점은 브라우저 콘텐츠 프로세스에서 원격 코드 실행을 허용합니다.

영향을 받는 버전

  • Firefox < 131.0.2
  • Firefox ESR < 128.3.1, < 115.16.1
  • Thunderbird < 131.0.1, < 128.3.1, < 115.16.0

패치 현황

패치 적용일: 2024년 11월 5일


저장소 내용

원본 익스플로잇 코드

실제 공격에서 발견된 원본 익스플로잇 코드를 수정 없이 그대로 이 저장소에 보관하여 연구 및 분석 목적으로 제공합니다. 해당 코드는 활성 공격 중 발견된 그대로 제공됩니다.

교육용 분석

안전하게 강화된 수정 버전과 함께 각 단계별 익스플로잇 과정에 대한 상세한 기술 분석이 포함되어 있습니다.

보안 분석

이 저장소는 익스플로잇을 분석할 수 있는 여러 방법을 제공합니다:

  • 라이브 분석 페이지: 익스플로잇 HTML을 열면 안전 수정 사항이 적용된 완전한 익스플로잇 분석을 볼 수 있습니다.
  • 코드 리뷰: 상세한 주석이 포함된 원본 익스플로잇 코드를 검토할 수 있습니다.
  • 기술 문서: 단계별 익스플로잇 과정을 검토할 수 있습니다.

익스플로잇 과정

1단계: 초기화

Web Worker를 통한 인코딩된 셸코드 전달

2단계: DOM 조작

순환 타이밍 참조를 사용하는 복잡한 SVG 애니메이션 구조

3단계: 익스플로잇

애니메이션 속성 조작을 통한 힙 스프레이 및 UAF 트리거

4단계: 익스플로잇 후 작업

의도된 2차 페이로드 전달 분석


주요 취약 구성 요소

  • Firefox 애니메이션 타임라인 관리
  • SVG 애니메이션 요소 처리
  • ArrayBuffer 힙 스프레이
  • pauseAnimations()의 Use-After-Free

사용법

root@kitploit:~
git clone https://github.com/moscovium-mc/Tor-0day-JavaScript-Exploit
cd Tor-0day-JavaScript-Exploit
# 패치된 브라우저에서 exploit/index.html을 열어 분석하세요

[!NOTE] 이 익스플로잇은 패치되지 않은 버전에서만 작동합니다. 분석 시에는 패치된 브라우저(Firefox >= 131.0.2)를 사용하고 있는지 확인하세요.

[!TIP] 보안 연구자: 익스플로잇 코드 분석 시 샌드박스 VM 환경을 사용하세요.


법적 및 윤리적 고지

[!WARNING] 교육 및 연구 목적으로만 사용하세요

이 저장소는 교육 목적으로 실제 익스플로잇 코드에 대한 분석을 포함하고 있습니다.

[!IMPORTANT] CC0 1.0 Universal에 따라 퍼블릭 도메인으로 제공되지만, 사용자는 모든 해당 법률 및 규정을 준수할 책임이 있습니다. 전체 이용 약관은 LICENSE를 참조하세요.

허용되는 사용

  • 보안 교육 및 훈련
  • 방어적 보안 연구 및 위협 분석
  • 익스플로잇 기술의 학술 연구
  • 소프트웨어 보안 및 방어 조치 개선
  • 승인된 취약점 평가 및 침투 테스트

금지되는 사용

  • 컴퓨터 시스템 또는 네트워크에 대한 무단 접근
  • 악의적인 공격, 익스플로잇 또는 시스템 손상
  • 불법 활동 또는 컴퓨터 범죄 법률 위반
  • 명시적인 서면 승인 없이 시스템에 대한 공격

[!CAUTION] 원래의 악성 기능은 비활성화되었으며 안전 조치가 구현되었습니다. 작성자는 오용에 대한 책임을 지지 않습니다. 윤리적이고 합법적으로 사용하세요.


리소스

공식 참조

  • Mozilla 보안 권고
  • CVE 상세 - CVE-2024-9680
  • Tor 프로젝트 보안

관련 연구

  • UAF 익스플로잇 기술
  • 브라우저 샌드박스 탈출
  • 힙 스프레이 방법론
도구 다운로드