Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-11371 — CVE-2025-11371에 대한 개념 증명 익스플로잇으로, Gladinet CentreStack 및 TrioFox의 인증되지 않은 로컬 파일 포함(LFI) 취약점으로, 원격 파일 검색과 역직렬화를 통한 잠재적 RCE를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/netvanguard-cmd/cve-2025-11371
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubnetvanguard-cmd/cve-2025-11371

CVE-2025-11371

CVE-2025-11371에 대한 개념 증명 익스플로잇으로, Gladinet CentreStack 및 TrioFox의 인증되지 않은 로컬 파일 포함(LFI) 취약점으로, 원격 파일 검색과 역직렬화를 통한 잠재적 RCE를 가능하게 합니다.

저장소 보기
1211개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-11371

개요

이 저장소는 Gladinet CentreStack 및 TrioFox의 인증되지 않은 로컬 파일 포함(LFI) 취약점인 CVE-2025-11371에 대한 개념 증명(PoC) 익스플로잇을 포함합니다. 이 익스플로잇은 Web.config와 같은 민감한 시스템 파일을 원격으로 검색할 수 있으며, 이를 통해 머신 키가 노출되어 CVE-2025-30406과 같은 역직렬화 결함을 통한 추가 RCE로 이어질 수 있습니다.

영향을 받는 버전: 16.7.10368.56560을 포함한 모든 버전.

요구 사항

  • Python 3.8+
  • 라이브러리: requests, argparse (pip install -r requirements.txt로 설치)

사용 방법

  • 종속성 설치: pip install -r requirements.txt
  • 익스플로잇 실행: python exploit.py --target <target_url> --file "/path/to/Web.config"

옵션:

  • --target: 취약한 CentreStack/TrioFox 인스턴스의 URL.
  • --file: 포함할 파일의 상대 경로 (예: 테스트용 "../../../../Windows/system.ini").
  • --proxy: 익명화를 위한 선택적 HTTP 프록시.
  • 작동 원리

    이 취약점은 UploadDownloadProxy 구성 요소의 임시 핸들러에서 부적절한 입력 검증으로 인해 발생합니다. 익스플로잇은 엔드포인트에 특수하게 구성된 요청을 전송하여 웹 루트 외부에 도달하기 위한 경로 탐색 시퀀스를 추가합니다.

    개념 증명

    Windows Server 2019의 기본 CentreStack 설정에 대해 테스트되었습니다. 성공적인 파일 읽기에는 다음이 포함됩니다:

    • Web.config (머신 키 노출)
    • Machine.config
    • %PROGRAMDATA%의 민감한 로그

    윤리적 사용 경고

    • 이 스크립트는 교육 및 승인된 보안 테스트 목적을 위한 CVE-2025-11371의 개념 증명입니다.
    • 시스템 소유자의 명시적 허가 없이 이 스크립트를 시스템에 사용하지 마십시오.
    • 오용은 미국의 컴퓨터 사기 및 남용 법률(CFAA) 또는 다른 국가의 유사 법률을 위반할 수 있습니다.
    • 시스템을 테스트하기 전에 항상 서면 동의를 받으십시오.

    PoC 익스플로잇 - href

    문의 사항이 있으시면 다음 이메일로 연락해 주십시오: [email protected]

    도구 다운로드