Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Joomla-JCK-Editor-6.4.4-SQL-Injection — Joomla JCK Editor 6.4.4용 익스플로잇 (CVE-2018-17254) | Kitploit
도구/GitHubGitHub/nickguitar/joomla-jck-editor-6.4.4-sql-injection
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration Testing
GitHubnickguitar/joomla-jck-editor-6.4.4-sql-injection

Joomla-JCK-Editor-6.4.4-SQL-Injection

Joomla JCK Editor 6.4.4용 익스플로잇 (CVE-2018-17254)

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
1015년 전아직 검토되지 않음

Joomla-JCK-Editor-6.4.4-SQL-Injection

Joomla!용 JCK Editor Jtreelink 플러그인이 사용자 입력을 올바르게 처리하지 못하여 SQL 인젝션이 가능합니다. 이 익스플로잇은 이 보안 취약점을 이용하여 관리자 자격 증명을 덤프하고 PHP RCE 셸을 업로드할 수 있습니다.

익스플로잇 제목: Joomla JCK Editor 6.4.4 SQL Injection

Google Dork: inurl:/plugins/editors/jckeditor/plugins/jtreelink/

날짜: 05/03/2021

익스플로잇 작성자: Nicholas Ferreira

벤더 홈페이지: http://docs.arkextensions.com/downloads/jck-editor

버전: 6.4.4

테스트 환경: Debian 10

CVE : CVE-2018-17254

취약점, 익스플로잇 방법 및 익스플로잇 코드를 설명하는 동영상(포르투갈어):

사용법

user@lol:~$ php JCKEditor_SQLi_Exploit.php --url target.com/plugins/

반드시 /plugins/ 디렉터리를 지정해야 합니다. 일부 웹사이트는 웹서버 루트에 호스팅되지 않을 수 있기 때문입니다. 예를 들어, 애플리케이션이 target.com/site/ 또는 target.com/2021/ 등에 위치할 수 있습니다. 따라서 /plugins/ 경로를 지정하면 취약한 파일을 확실히 찾을 수 있습니다.

-r 또는 --rce를 사용하면 익스플로잇이 PHP 스크립트를 제작 및 업로드하여 원격 명령 실행을 시도합니다. MySQL이 스택 쿼리를 허용하는 경우에만 작동하며, 기본 구성에서는 활성화되어 있지 않으므로 아마 작동하지 않을 것입니다. =(

-t 또는 --targets를 사용하면 취약한 웹사이트 목록을 지정할 수 있으며, 익스플로잇이 순차적으로 모두 덤프를 시도합니다.

때로는 웹사이트 관리자가 데이터베이스의 기본 이름을 변경할 수 있습니다. 이 경우 모든 DB 목록을 가져온 후 -d 또는 --db로 올바른 데이터베이스를 수동으로 지정할 수 있습니다.

도구 다운로드