Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/mrnazu/cve-2020-13405
ReconnaissanceVulnerability AnalysisExploitationInformation GatheringWeb SecurityPenetration Testing
GitHubmrnazu/cve-2020-13405

CVE-2020-13405

MicroWeber 비인증 사용자 데이터베이스 노출 - CVE-2020-13405

저장소 보기
112년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
CVE-2020-13405 — MicroWeber 비인증 사용자 데이터베이스 노출 - CVE-2020-13405 | Kitploit

CVE-2020-13405

  • 기본 점수: 7.5 높음🟥

MicroWeber는 PHP로 작성된 오픈소스 콘텐츠 관리 시스템(CMS)입니다. 웹 관리자가 구성 요소를 원하는 위치로 끌어다 놓기만 하면 쉽게 웹사이트를 구축할 수 있습니다. 설정이 쉽고 사용자 정의가 매우 뛰어난 웹사이트를 시작하려는 사람들에게 인기 있는 선택입니다.

Microweber 1.1.20 이전 버전의 userfiles/modules/users/controller/controller.php는 인증되지 않은 사용자가 /modules/ POST 요청을 통해 사용자 데이터베이스를 노출할 수 있도록 합니다.

공격자가 이 엔드포인트로 POST 요청을 보내면 사용자 데이터베이스에서 사용자 이름, 비밀번호, 이메일 주소를 포함한 민감한 사용자 정보가 무단으로 공개됩니다.

image

PHP 중심의 콘텐츠 관리 시스템인 MicroWeber는 다양한 기능을 관리하기 위해 여러 PHP 스크립트를 사용합니다. 이러한 고유한 설계 덕분에 MicroWeber는 적응성이 매우 높아 사용자가 자신의 스크립트를 원활하게 통합하거나 기존 스크립트를 쉽게 수정할 수 있으며, 이를 통해 개인의 선호에 맞게 CMS 운영을 조정할 수 있는 수단을 제공합니다.

이 취약점은 MicroWeber 사용자 모듈의 일부인 “controller.php” 스크립트에서 발견되었습니다.

root@kitploit:~
<?php
dd(User::all());

이 코드 스니펫은 MicroWeber 사용자 모듈의 "controller.php" 스크립트에 심각한 보안 취약점이 있음을 보여줍니다. dd(User::all()); 코드는 User::all() 메서드를 사용하여 데이터베이스의 모든 사용자 레코드를 덤프하고 표시하려는 것을 의미합니다.

PoC

이제 여기에서 PoC를 저장했다면 터미널을 열고 파이썬 서버를 시작하세요: python -m SimpleHTTPServer 4444 이제 브라우저로 이동하여 로드하세요.

즐기세요! censys 검색 엔진을 사용하여 1.1.20 이전 버전의 대상(target)을 찾으세요.

도구 다운로드