Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Grassmarlin-CVE-2026-6807-XXE-POC — CISA가 공개한 새로운 CVE를 기반으로 리버스 엔지니어링됨 | Kitploit
도구/GitHubGitHub/sectestannaquinn/grassmarlin-cve-2026-6807-xxe-poc
Vulnerability AnalysisExploitationWeb Application ExploitationData ExfiltrationPenetration TestingPayload Development
GitHubsectestannaquinn/grassmarlin-cve-2026-6807-xxe-poc

Grassmarlin-CVE-2026-6807-XXE-POC

CISA가 공개한 새로운 CVE를 기반으로 리버스 엔지니어링됨

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
213개월 전아직 검토되지 않음

이 기능적 개념 증명(PoC) 코드는 2026년 4월 28일에 게시된 Grassmarlin의 보고된 취약점에 대한 CISA 공개 내용을 기반으로 합니다.

Grassmarlin의 코드를 살펴보면서 저장된 세션을 열 때 처리되는 XML 파일과 관련된 매개변수가 취약할 가능성이 높다고 판단했습니다. 악의적인 요청을 제작하여 Grassmarlin 내부의 메시지 콘솔에서 오류를 유발할 수 있음을 발견했습니다. 오류의 원인과 내용은 Grassmarlin 내부의 모든 로그와 출력에서 제거되었습니다.

그러나 DTD에서 외부 호스트를 참조함으로써 임의 파일의 OOB(대역외) 외부 유출이 가능했습니다. 몇 가지 제약 사항이 적용되는 것으로 보였습니다. 시스템에서 최신 버전의 Java를 사용할 수 없었으며, 이는 Grassmarlin이 설치 프로그램에 포함된 Java 버전을 사용해야 함을 의미했습니다. 또한 많은 유형의 입력이 오류를 유발하여 외부 유출 프로세스를 방해할 수 있었습니다. 이를 우회하기 위해 콘텐츠를 base64로 변환한 다음 여러 메시지 청크로 나누어 전송했습니다.

즐기세요!

도구 다운로드