Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
tomcat-line-check — CVE-2026-24880: Apache의 업그레이드 권고가 실제로 귀하의 Tomcat에 적용되나요? 버전 비교가 아닌 클래스 존재 여부로 수정 여부를 감지합니다. 7.0/8.0/8.5/9.0/10.0/10.1/11.0 라인을 지원합니다. | Kitploit
도구/GitHubGitHub/xiaoqimikko/tomcat-line-check
Vulnerability ScannersConfiguration AuditingWeb SecuritySupply Chain Security
GitHubxiaoqimikko/tomcat-line-check

tomcat-line-check

CVE-2026-24880: Apache의 업그레이드 권고가 실제로 귀하의 Tomcat에 적용되나요? 버전 비교가 아닌 클래스 존재 여부로 수정 여부를 감지합니다. 7.0/8.0/8.5/9.0/10.0/10.1/11.0 라인을 지원합니다.

저장소 보기
18시간 38분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

tomcat-line-check

CVE-2026-24880 · GHSA-563x-q5rq-57qp —— Apache의 upgrade to version 11.0.20, 10.1.52 or 9.0.116 문구가 당신에게도 적용되나요?

대부분의 경우 적용되지 않으며, 그 이유는 네 가지로 나뉩니다. 이 도구는 당신의 아티팩트를 스캔하여 어떤 경우에 해당하는지 알려줍니다.

root@kitploit:~
java -jar tomcat-line-check.jar /path/to/tomcat        # 압축 해제 배포된 Tomcat
java -jar tomcat-line-check.jar app.war                # war
java -jar tomcat-line-check.jar app.jar                # Spring Boot fat jar
java -jar tomcat-line-check.jar --table                # 일곱 개 라인의 판정표만 보기
java -jar tomcat-line-check.jar --utf8 ...             # Windows 콘솔에서 중국어가 깨질 때 추가

판정 기준은 단 하나, 직접 재현할 수 있습니다

root@kitploit:~
unzip -l tomcat-coyote-<ver>.jar | grep ChunkExtension

org/apache/tomcat/util/http/parser/ChunkExtension.class 존재 = 패치 적용됨; 없음 = 패치 누락.

🔴 이 도구는 버전 번호 크기 비교로 패치 여부를 판정하지 않습니다 —— 버전 번호 표기 자체가 이 CVE에서 오류가 발생하는 지점이기 때문입니다. 판정표는 가 1차 소스에서 생성하며, 일곱 개의 단언(assertion)이 모두 통과하지 않으면 테이블 생성을 거부합니다.

tools/gen_table.py

일곱 개 라인의 실측 결과

라인최종 버전EOL패치 적용출구
7.07.0.1092021-03-31없음❌ 7.0.110 = 404
8.08.0.532018-06-30없음❌ 8.0.54 = 404
8.58.5.1002024-03-31없음❌ 8.5.101 = 404
10.010.0.272022-10-31없음❌ 10.0.28 = 404
9.09.0.1212027-03-319.0.115 없음✅ 9.0.116
10.110.1.59EOL 아님10.1.52 없음✅ 10.1.53
11.011.0.25EOL 아님11.0.18 없음✅ 11.0.20

네 가지 「공식 문구가 당신에게 적용되지 않는 경우」

① 당신이 8.5 / 7.0 / 8.0 라인에 있는 경우 —— 공식이 제시한 세 버전 중 어느 것도 당신의 라인에 해당하지 않으며, 당신의 라인은 이미 단종되었습니다(8.5.101 / 7.0.110 / 8.0.54는 Maven Central에서 모두 404). 8.0은 더 특별합니다: 공식이 이를 unknown으로 표시하여, 「취약 여부」조차 답하지 않았습니다.

② 당신이 10.1 라인에 있는 경우 —— 공식은 10.1.52로 업그레이드하라고 하지만, 10.1.52 자체에 패치가 없습니다. 같은 공지의 이전 문단에서 10.1.0-M1 through 10.1.52를 영향을 받는 버전으로 나열했습니다. Apache 자체의 security-10.html은 이 CVE를 10.1.53 섹션에 분류합니다; compare 10.1.52...10.1.53에는 실제로 패치 커밋 f07df938이 포함되어 있습니다. → 그 문구대로 업그레이드해도 업그레이드한 것이 아닙니다.

③ 당신이 10.0 라인에 있는 경우 —— 공식 공지에서 10.0.은 0회 등장합니다. 영향을 받는 목록에도, 두 개의 unknown 항목에도 없습니다; GitHub advisory의 두 구간 (>= 7.0.0, < 9.0.116 및 >= 10.1.0-M1, < 10.1.52)도 이를 포함하지 않습니다. 그런데 10.0.27의 ChunkedInputFilter 멤버는 7.0.109 / 8.5.100과 문자 그대로 동일하며, 10.0.28은 404입니다. → 10.0의 취약 여부를 답한 소스는 없습니다.

④ 당신이 Dependabot / OSV를 사용하는 경우 —— GitHub advisory는 7.0/8.5/9.0을 하나의 구간으로 압축하고, first_patched_version = 9.0.116으로 설정하여, 기계가 8.5 사용자에게 9.0.116으로 업그레이드하라고 지시합니다. 그것은 다른 메이저 버전 라인이며, 패치가 아닙니다.

말할 수 있는 범위(이 도구는 넘지 않으며, 당신도 넘지 마세요)

  • 「패치 코드 누락」은 아티팩트의 사실입니다; 「당신이 영향을 받음」은 별개의 문제이며, 상류의 확인이 필요합니다 —— 그리고 10.0 라인은 정확히 아무도 확인하지 않았습니다. 이 도구의 표현은 항상 전자입니다.
  • 요청 스머글링은 프런트엔드 프록시가 있고 양쪽의 해석이 일치하지 않을 때만 위협이 됩니다. 단독 실행 Tomcat에서는 공격 시나리오를 설명할 수 없습니다.
  • Apache 원본 공지는 이 항목을 low로 평가했습니다(GitHub advisory는 high / CVSS 7.5로 표시). 두 숫자를 모두 여기에 나열하며, 자신에게 유리한 것만 선택하지 않습니다.

1차 소스

  • Apache 원본 공지(oss-security, Mark Thomas, 2026-04-09): http://www.openwall.com/lists/oss-security/2026/04/09/20
  • GitHub advisory:https://github.com/advisories/GHSA-563x-q5rq-57qp
  • 패치 커밋:1b586d6(9.0)· f07df938(10.1)· fde1a82(11.0)
  • 버전 라인 및 EOL:https://endoflife.date/tomcat

판정표 재생성

root@kitploit:~
python tools/gen_table.py --dry     # 단언만 실행, 파일 쓰지 않음
python tools/gen_table.py           # 모든 단언 통과 시에만 LineTable.java 작성

단언 범위: 양성(9.0.116 / 10.1.53 / 11.0.20은 패치 클래스가 있어야 함), 음성(9.0.115 / 10.1.52는 없어야 함), 핵심 주장(공식 recommend에 정확히 10.1.52가 적혀 있음), EOL 라인, 출구 없음(최종 버전의 다음 버전은 반드시 404), 센티널(존재하지 않는 버전은 반드시 404여야 하며, 이는 404 판정 기준 자체가 정상임을 증명), 10.0 부재.

빌드

root@kitploit:~
mvn package      # JDK 17 필요; 런타임 의존성 없음

License

Apache-2.0

도구 다운로드