Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-34838 — Microworld Technologies eScan Management Console 버전 14.0.1400.2281은 저장형 크로스 사이트 스크립팅(XSS) 공격에 취약합니다. | Kitploit
도구/GitHubGitHub/sahiloj/cve-2023-34838
Vulnerability AnalysisWeb Application ExploitationPenetration TestingPapers & ResearchLearning & Education
GitHubsahiloj/cve-2023-34838

CVE-2023-34838

Microworld Technologies eScan Management Console 버전 14.0.1400.2281은 저장형 크로스 사이트 스크립팅(XSS) 공격에 취약합니다.

저장소 보기
16개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-34838 — eScan 관리 콘솔 저장형 XSS

CVE Severity Type Vendor Status


개요

Microworld Technologies eScan Management Console 버전 14.0.1400.2281은 저장형 크로스 사이트 스크립팅(Stored XSS) 공격에 취약합니다. 역할 관리 기능에 접근할 수 있는 인증된 공격자는 새 역할의 Description 필드에 악성 스크립트를 주입할 수 있습니다. 페이로드는 애플리케이션 데이터베이스에 저장되며, 이후 영향을 받는 페이지를 보는 모든 사용자(권한 있는 관리자 포함)의 브라우저에서 실행됩니다.

주입된 스크립트는 피해자의 인증된 세션 컨텍스트에서 실행되므로, 공격자는 이 취약점을 악용하여 세션 쿠키 탈취, 피해자 대신 작업 수행, 사용자를 피싱 페이지로 리디렉션, 또는 관리 콘솔 내 권한 상승을 수행할 수 있습니다.


취약점 세부 정보

필드값
CVE IDCVE-2023-34838
취약점 유형저장형 크로스 사이트 스크립팅(Stored XSS)
CWECWE-79 – 웹 페이지 생성 중 입력 부적절한 중화
CVSS v3.1 점수6.4 (Medium)
CVSS 벡터AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
영향받는 제품Microworld Technologies eScan Management Console
영향받는 버전14.0.1400.2281
테스트 환경Windows
취약 매개변수Description (새 역할 생성 양식)
취약 엔드포인트/ewconsole/ewconsole.dll/NewRole
인증 필요예 (유효한 콘솔 자격 증명)
공개 날짜2023년 6월 23일
보고자Sahil Ojha

영향받는 소프트웨어

  • 제품: eScan Management Console
  • 공급업체: Microworld Technologies
  • 공급업체 홈페이지: https://www.escanav.com
  • 소프트웨어 다운로드: https://cl.escanav.com/ewconsole.dll
  • 확인된 취약 버전: 14.0.1400.2281

eScan Management Console은 기업이 회사 네트워크 전체에서 백신 정책, 패치 관리, 장치 제어 및 사용자 역할을 관리하는 데 사용하는 중앙 집중식 엔드포인트 보안 관리 솔루션입니다. 웹 인터페이스는 일반적으로 내부 네트워크에 배포되며 포트 10443에서 접근할 수 있습니다.


기술 분석

근본 원인

애플리케이션은 새 역할(New Role) 양식의 Description 필드에 사용자가 제공한 입력을 데이터베이스에 저장하고 사용자에게 다시 렌더링하기 전에 살균(sanitize) 또는 인코딩하지 않습니다. 역할 목록 페이지(RoleMainPage)가 렌더링될 때 살균되지 않은 페이로드가 HTML 응답에 직접 기록되어, 브라우저가 주입된 스크립트를 구문 분석하고 실행하게 됩니다.

공격 벡터

  1. 유효한 (낮은 권한일 수도 있는) 계정을 가진 공격자가 새 역할을 생성합니다.
  2. Description 필드에 제작된 XSS 페이로드를 주입합니다. 예:
    root@kitploit:~
    "><script>alert(1)</script>
    
  3. 페이로드가 살균 없이 백엔드에 저장됩니다.
  4. 관리자나 다른 사용자가 역할 페이지를 보면 저장된 스크립트가 페이지의 일부로 전달되어 사용자의 브라우저에서 자동으로 실행됩니다.

영향


개념 증명

1단계 — 페이로드 주입

eScan Management Console에 로그인하고 새 역할(New Role) 페이지로 이동합니다. <TARGET_IP>를 콘솔의 실제 IP 주소(예: 192.168.1.1)로 바꾸세요:

root@kitploit:~
http://<TARGET_IP>:10443/ewconsole/ewconsole.dll/NewRole

새 역할 이름(New Role Name) 을 임의의 값(예: test)으로 채우고 설명(Description) 필드에 XSS 페이로드를 삽입합니다:

root@kitploit:~
"><script>alert(1)</script>

목록에서 임의 그룹을 선택하고 확인(Ok) 을 클릭하여 역할을 저장합니다.

Step 1 – XSS payload injected into the Description field of the New Role form


2단계 — 역할 목록 페이지에서 페이로드 실행

역할이 저장된 후 애플리케이션은 역할 메인 페이지(Role Main Page) (/ewconsole/ewconsole.dll/RoleMainPage)로 리디렉션됩니다. Description 필드 값이 살균 없이 그대로 반영되기 때문에 주입된 <script> 태그가 즉시 실행되어 브라우저 경고 대화상자가 표시됩니다.

실제 공격에서는 alert(1) 호출이 피해자의 세션 쿠키(예: document.cookie)를 공격자가 제어하는 서버로 유출하는 페이로드로 대체됩니다.

Step 2 – Stored XSS payload executes on the Role Main Page, displaying an alert dialog


완화 및 수정

Microworld Technologies는 다음 수정 사항을 적용해야 합니다:

  1. 출력 인코딩 — 사용자가 제어하는 모든 데이터를 브라우저에 렌더링하기 전에 HTML 인코딩합니다. 적절한 컨텍스트별 인코딩(HTML 컨텍스트의 경우 HTML 엔터티 인코딩, 스크립트 컨텍스트의 경우 JavaScript 인코딩)을 사용합니다.
  2. 입력 검증 — 리치 텍스트가 필요하지 않은 필드에서 HTML 태그 및 특수 문자(<, >, ", ', ;)를 거부하거나 제거합니다.
  3. 콘텐츠 보안 정책(CSP) — 엄격한 Content-Security-Policy HTTP 응답 헤더를 구현하여 인라인 스크립트의 실행을 제한합니다.
  4. HttpOnly 및 Secure 쿠키 플래그 — 세션 쿠키에 HttpOnly 플래그를 설정하여 JavaScript가 쿠키에 접근하지 못하도록 하여 성공적인 XSS의 영향을 줄입니다. 또한 Secure 플래그를 설정하여 세션 쿠키가 HTTPS를 통해서만 전송되도록 하여 암호화되지 않은 연결에서의 가로채기를 방지합니다.
  5. 업그레이드 — 공급업체의 최신 보안 패치를 적용합니다. 사용자는 사용 가능한 경우 수정된 버전의 eScan Management Console로 업데이트해야 합니다.

참고 자료

  • NVD – CVE-2023-34838
  • MITRE CVE Entry
  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • OWASP: Cross-Site Scripting (XSS)
  • Microworld Technologies – eScan

작성자

Sahil Ojha — 보안 연구원
발견 및 보고: 2023년 6월 23일


면책 조항

이 저장소는 교육 및 정보 제공 목적으로만 게시되었습니다. 여기에 제공된 정보와 개념 증명 코드는 보안 전문가가 취약점의 성격을 이해하여 패치하고 방어할 수 있도록 돕기 위한 것입니다. 작성자는 이 정보를 무단 또는 불법 활동에 사용하는 것을 허용하지 않습니다. 소유하지 않은 시스템을 테스트하기 전에 항상 적절한 서면 승인을 받으십시오.

도구 다운로드
영향 영역설명
세션 하이재킹인증된 세션 쿠키 탈취로 전체 계정 접근 권한 획득
권한 상승더 높은 권한의 피해자를 대신해 관리자 수준 작업 수행
자격 증명 수집피해자를 공격자가 제어하는 로그인 페이지로 리디렉션
디페이스관리 콘솔 UI의 모양이나 동작 변경
악성코드 배포손상된 페이지를 보는 사용자에게 악성 페이로드 전달