
CVE-2024-27348 악용 도구 키트: Apache Huge-Graph-Server 취약점에 대한 완전한 RCE 익스플로잇.
📚 과정: FC411 - 보안 네트워크 설계
👨🏫 강사: Dr. Maira Sultan
🏫 대학교: University of Prince Mugrin
📅 연도: 2025
⚡ FC411 과정 요구사항의 일환으로 개발된 CVE-2024-27348(Apache Huge-Graph-Server) 익스플로잇을 위한 완전한 툴킷입니다. 이 프로젝트는 교육 목적으로 익스플로잇과 바인드 셸을 모두 포함합니다.
이 저장소에는 CVE-2024-27348을 익스플로잇하기 위한 두 가지 보완 도구가 포함되어 있습니다:
🔧 exploit.py - 취약점을 악용하여 PHP 웹 셸을 배포합니다
🖥️ bind_shell.py - 배포된 웹 셸에 대한 대화형 셸 인터페이스를 제공합니다
이 두 도구는 취약한 Apache Huge-Graph-Server 인스턴스를 테스트하기 위한 완전한 익스플로잇 체인을 제공합니다.
취약한 Apache TinkerPop Gremlin Server(CVE-2024-27348)에 PHP 웹 셸을 배포합니다.
✨ 기능:
/tmp/shell.php에 배포합니다배포된 PHP 웹 셸을 위한 대화형 명령줄 인터페이스.
✨ 기능:
exit 또는 quit)git clone https://github.com/wqfh/MasterOfTheIndestry.git
cd MasterOfTheIndestry
📦 필요한 종속성을 설치합니다:
pip install -r requirements.txt
✅ 설치를 확인합니다:
python3 exploit.py --help
python3 bind_shell.py --help
🔧 1단계: 셸 배포
exploit.py를 사용하여 PHP 웹 셸을 배포합니다: bash
python3 exploit.py -u http://target:8182
🖥️ 2단계: 셸에 연결
bind_shell.py를 사용하여 상호작용합니다:
python3 bind_shell.py -u http://target:4444
| 항목 | 세부 정보 |
|---|---|
| CVE ID | CVE-2024-27348 |
| 심각도 | 🔴 치명적(CVSS: 9.8) |
| 영향 범위 | Apache Huge-Graph-Server ≤ 3.7.1 |
| 유형 | 원격 코드 실행 |
| 공격 경로 | Gremlin 쿼리 주입 |
/gremlin 엔드포인트에 악성 Gremlin 쿼리를 전송합니다/tmp/shell.php에 작성합니다⚠️ 중요 법적 고지