Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Ashwesker-CVE-2026-21440 — # CVE-2026-21440 개념 증명 익스플로잇 AdonisJS 멀티파트 업로드의 치명적인 경로 탐색(path traversal) 취약점으로, 임의 파일 쓰기 및 원격 코드 실행을 가능하게 하는 개념 증명 익스플로잇입니다. | Kitploit
도구/GitHubGitHub/redpack-kr/ashwesker-cve-2026-21440
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubredpack-kr/ashwesker-cve-2026-21440

Ashwesker-CVE-2026-21440

# CVE-2026-21440 개념 증명 익스플로잇 AdonisJS 멀티파트 업로드의 치명적인 경로 탐색(path traversal) 취약점으로, 임의 파일 쓰기 및 원격 코드 실행을 가능하게 하는 개념 증명 익스플로잇입니다.

저장소 보기
67개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2026-21440 — 중요 보안 취약점

G94XX20WIAAuE0T

🧩 요약

CVE-2026-21440은 AdonisJS 프레임워크, 특히 멀티파트 파일 업로드 처리에 영향을 미치는 심각한 경로 탐색(path traversal) 취약점입니다.

⚠️ 악용될 경우, 공격자는 서버 어디든 파일을 작성할 수 있으며, 잠재적으로 원격 코드 실행(RCE) 으로 이어질 수 있습니다.


🏷️ 주요 세부 정보

필드값
CVE IDCVE-2026-21440
심각도🔴 치명적(Critical)
CVSS v4.09.2
CWECWE-22 (경로 탐색)
공격 벡터네트워크
인증 필요❌ 아니요

🔍 문제는 무엇인가?

AdonisJS는 멀티파트 파일 업로드 중 사용자가 제공한 파일 이름을 부적절하게 신뢰합니다.

개발자가 다음과 같이 호출할 때:

root@kitploit:~
MultipartFile.move()

엄격한 검증(sanitization) 없이, 공격자는 다음과 같은 파일 이름을 제출할 수 있습니다:

root@kitploit:~
../../../../app/config/startup.js

이를 통해 의도된 업로드 디렉터리를 벗어나 서버의 임의 위치에 파일을 작성할 수 있습니다.


💥 영향

공격자는 잠재적으로 다음을 수행할 수 있습니다:

  • 📂 서버 프로세스에 권한이 있는 임의 파일 작성
  • 🧨 애플리케이션 파일 또는 구성 파일 덮어쓰기
  • 🖥️ 원격 코드 실행(RCE) 달성
  • 🌐 인증 없이 원격으로 취약점 악용

이로 인해 이 취약점은 공개 파일 업로드 엔드포인트에 특히 위험합니다.


📦 영향을 받는 버전

❌ 취약한 버전

  • @adonisjs/bodyparser ≤ 10.1.1
  • 11.x 사전 릴리스 11.0.0-next.6 이전

✅ 수정된 버전

  • 10.1.2
  • 11.0.0-next.6

🛠️ 해결 방법 (강력 권장)

🔐 즉시 수정

➡️ 가능한 한 빨리 패치된 버전으로 업그레이드하세요.

🧯 임시 완화 조치

아직 업그레이드가 불가능한 경우:

  • 🧼 파일 이름 검증(../, 절대 경로, null 바이트 거부)
  • 🧩 MultipartFile.move()에서 안전한 옵션 사용
  • 🔒 업로드 엔드포인트에 인증 요구
  • 📁 파일 시스템 쓰기 권한 제한
  • 🧱 WAF를 사용하여 경로 탐색 시도 탐지

🕒 공개 타임라인

  • 📅 2026년 1월 2일 — GitHub 보안 권고 게시
  • 📅 2026년 1월 2일 — NVD 항목 공개

📁 CVE-2026-21440 PoC 스크립트 사용 간단 단계

  1. 의존성 설치
    pip install requests

  2. 스크립트 저장
    전체 Python 코드를 복사하여 cve_2026_21440_poc.py로 저장

  3. 업로드 엔드포인트 찾기
    대상의 멀티파트 파일 업로드 URL(예: /upload, /api/files)을 식별합니다. 브라우저 또는 curl로 테스트하세요.

  4. 먼저 안전 테스트 실행
    python3 cve_2026_21440_poc.py http://target:port/upload --safe --random

  5. 성공 확인

    • 터미널: "SUCCESS: File likely written!" 및 제안된 URL을 확인하세요.
    • 브라우저: 제안된 URL을 열어 PoC 텍스트가 보이면 취약한 것입니다.
  6. 취약한 경우, 셸 시도(선택 사항)
    python3 cve_2026_21440_poc.py http://target:port/upload --shell php --depth 5

  7. 셸 확인
    업로드된 파일에 접근(예: http://target/shell.php?cmd=whoami)하여 명령 출력을 확인하세요.

승인된 대상에서만 사용하세요! --safe로 시작하세요.

cve-2026-21440

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║                       ⚠️  면책 조항  ⚠️                      ║
╚══════════════════════════════════════════════════════════════╝

이 CVE-2026-21440 PoC(Proof-of-Concept) 스크립트는 교육, 연구 및 승인된 보안 테스트 목적으로만 제공됩니다.

❌ 다음에 사용할 수 있습니다: • 본인이 소유한 시스템 • 명시적 서면 허가를 받은 시스템

❌ 다음에 사용할 수 없습니다: • 모든 시스템에 대한 무단 접근 • 모든 종류의 불법 활동 • 악의적인 목적

저자와 배포자는 다음에 대해 어떠한 책임도 지지 않습니다: • 이 도구의 오용 • 시스템에 발생한 손상 • 무단 사용으로 인한 법적 결과

허가 없이 시스템에 대해 이 스크립트를 사용하는 것은 대부분의 국가에서 법률 위반입니다(예: 미국의 CFAA, 영국의 Computer Misuse Act).

이 도구를 사용함으로써 다음에 동의합니다: • 행동에 대한 전적인 책임 • 모든 관련 법률 준수

윤리적으로 행동하세요. 책임감 있게 테스트하세요. 취약점을 공급업체에 보고하세요.

✦ 합법적으로 행성을 해킹하세요 ✦

도구 다운로드