Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2023-43261 — CVE-2023-43261 - 보호되지 않은 시스템 로그와 취약한 비밀번호 암호화를 통한 자격 증명 유출 | Kitploit
도구/GitHubGitHub/win3zz/cve-2023-43261
IoT SecurityPassword AttacksVulnerability AnalysisExploitationWeb Application ExploitationMisconfiguration
GitHubwin3zz/cve-2023-43261

CVE-2023-43261

CVE-2023-43261 - 보호되지 않은 시스템 로그와 취약한 비밀번호 암호화를 통한 자격 증명 유출

저장소 보기
57102년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2023-43261 - PoC

Milesight 라우터에서 민감한 정보를 노출하고 무단 액세스를 가능하게 하는 치명적인 취약점

  • 날짜: 2023년 10월 1일
  • 제품 공급업체: Milesight (이전 Xiamen Ursalink Technology Co., Ltd.)
  • 영향을 받는 제품: UR5X, UR32L, UR32, UR35, UR41 및 취약할 수 있는 다른 산업용 셀룰러 라우터가 있을 수 있습니다.
  • 영향을 받는 펌웨어: 펌웨어 v35.3.0.7에 대한 패치를 확인했습니다. 이전 버전은 취약할 수 있지만 공급업체의 확인이 필요합니다. 요청을 했지만 아직 응답을 받지 못했습니다.
  • 심각도: 7.3/10 - Alt text

Milesight 산업용 셀룰러 라우터에서 민감한 자격 증명의 보안을 손상시키고 무단 액세스를 허용하는 치명적인 보안 취약점이 확인되었습니다. 이 취약점은 라우터 시스템에서 디렉터리 목록이 활성화되어 로그 파일이 공개적으로 액세스 가능하게 되는 잘못된 구성에서 비롯됩니다. 이러한 로그 파일에는 관리자 및 기타 사용자 비밀번호(보안 조치로 암호화됨)와 같은 민감한 정보가 포함되어 있지만, 공격자가 라우터의 웹 인터페이스를 통해 악용할 수 있습니다. JavaScript 코드에 하드코딩된 AES 비밀 키와 초기화 벡터(IV)가 존재하면 상황이 더욱 악화되어 이러한 비밀번호의 복호화가 가능해집니다. 이러한 취약점 체인을 통해 악의적인 행위자는 라우터에 대한 무단 액세스를 얻을 수 있습니다.

사용 방법

다음 명령으로 스크립트를 실행하고 <URL>을 대상 URL로 바꾸세요.

root@kitploit:~
foo@bar:~$ python3 CVE-2023-43261.py <URL>

다음 명령으로 스크립트를 실행하여 파일에 있는 URL 목록을 처리하세요:

root@kitploit:~
foo@bar:~$ python3 CVE-2023-43261.py -f list_urls.txt

152023-09-16_15-10

Google Dorks

  • "/lang/log/system" ext:log
  • "URSALINK" "English" "Login"

Shodan 검색 쿼리

  • http.html:rt_title

참고 자료

  1. 보안 권고: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-43261
  2. 분석 기사: https://medium.com/@win3zz/inside-the-router-how-i-accessed-industrial-routers-and-reported-the-flaws-29c34213dfdf

스크립트 작성자: Bipin Jitiya (@win3zz)


DISCLAIMER

이 저장소에 제공된 PoC 스크립트는 교육 및 연구 목적으로만 사용됩니다. 취약점의 존재를 입증하고 잠재적인 보안 위험을 이해하는 데 도움을 주기 위해 설계되었습니다.

이 스크립트를 무단 액세스, 무단 테스트 또는 기타 형태의 오용을 포함한(이에 국한되지 않는) 허가되지 않은 활동에 사용하는 것은 엄격히 금지됩니다.

이 저장소의 작성자와 기여자는 이 스크립트 사용으로 인해 발생하는 오용 또는 손해에 대해 책임을 지지 않습니다. 이 스크립트를 사용함으로써 귀하는 책임감 있게 사용하고 자신의 책임 하에 사용하는 것에 동의합니다.

보안 평가 또는 침투 테스트 활동을 수행하기 전에 항상 적절한 승인과 허가를 받으십시오. 모든 관련 법률, 규정 및 윤리 지침을 준수해야 합니다.

도구 다운로드