Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2017-8809_MediaWiki_RFD — CVE-2017-8809 Docker - MediaWiki용 RFD(반사 파일 다운로드) | Kitploit
도구/GitHubGitHub/motikan2010/cve-2017-8809_mediawiki_rfd
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubmotikan2010/cve-2017-8809_mediawiki_rfd

CVE-2017-8809_MediaWiki_RFD

CVE-2017-8809 Docker - MediaWiki용 RFD(반사 파일 다운로드)

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
516년 전아직 검토되지 않음
공유

CVE-2017-8809 - MediaWiki용 RFD(Reflected File Download)

원격 사용자는 대상 사이트에 대해 특수하게 조작된 URL을 생성할 수 있으며, 대상 사용자가 이를 로드하면 'api.php' 스크립트가 쉘 명령을 포함한 파일을 다운로드하게 합니다 [CVE-2017-8809]. 이 파일은 대상 사이트에서 제공됩니다.

환경

  • Google Chrome 79.0
  • MediaWiki 1.29.1

사용 방법

  1. 실행
root@kitploit:~
$ docker-compose up
  1. 트랩 페이지에 접속 (http://127.0.0.1:8080/poc.html)

  2. "Click here" 클릭

참고

  • 컨테이너 포트를 변경하는 경우 mediawiki/LocalSettings.php의 $wgServer 변수를 편집하십시오.
  • MediaWiki 계정 admin / pass1234.

참고 자료

  • NVD - CVE-2017-8809
  • MediaWiki의 여러 결함으로 인해 원격 사용자가 데이터 수정, 잠재적 민감 정보 획득, 크로스 사이트 스크립팅 공격 및 로컬 사용자 비밀번호 획득 가능 - SecurityTracker
  • ⚓ T128209 api.php로부터의 반사 파일 다운로드
  • 수정 커밋
    • SECURITY: API: 브라우저가 추측하는 파일 이름과 관련된 문제 방지 · wikimedia/mediawiki@66b21e0
  • 714373 - 교차 출처 URL에 대해 <a download> 무시 - chromium - 웹을 발전시키기 위한 오픈소스 프로젝트 - Monorail
도구 다운로드