
CISA가 공개한 새로운 CVE를 기반으로 리버스 엔지니어링됨
이 기능적 개념 증명(PoC) 코드는 2026년 4월 28일에 게시된 Grassmarlin의 보고된 취약점에 대한 CISA 공개 내용을 기반으로 합니다.
Grassmarlin의 코드를 살펴보면서 저장된 세션을 열 때 처리되는 XML 파일과 관련된 매개변수가 취약할 가능성이 높다고 판단했습니다. 악의적인 요청을 제작하여 Grassmarlin 내부의 메시지 콘솔에서 오류를 유발할 수 있음을 발견했습니다. 오류의 원인과 내용은 Grassmarlin 내부의 모든 로그와 출력에서 제거되었습니다.
그러나 DTD에서 외부 호스트를 참조함으로써 임의 파일의 OOB(대역외) 외부 유출이 가능했습니다. 몇 가지 제약 사항이 적용되는 것으로 보였습니다. 시스템에서 최신 버전의 Java를 사용할 수 없었으며, 이는 Grassmarlin이 설치 프로그램에 포함된 Java 버전을 사용해야 함을 의미했습니다. 또한 많은 유형의 입력이 오류를 유발하여 외부 유출 프로세스를 방해할 수 있었습니다. 이를 우회하기 위해 콘텐츠를 base64로 변환한 다음 여러 메시지 청크로 나누어 전송했습니다.
즐기세요!