Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Laravel-CVE-2018-15133 — CVE-2018-15133 Laravel APP_KEY 역직렬화 취약점을 위한 Docker 기반 PoC 환경입니다. 악성 페이로드를 통해 Laravel <= 5.7.27에서 원격 코드 실행을 확인하는 익스플로잇 스크립트를 포함합니다. | Kitploit
도구/GitHubGitHub/yeahhbean/laravel-cve-2018-15133
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationLabs & Practice
GitHubyeahhbean/laravel-cve-2018-15133

Laravel-CVE-2018-15133

CVE-2018-15133 Laravel APP_KEY 역직렬화 취약점을 위한 Docker 기반 PoC 환경입니다. 악성 페이로드를 통해 Laravel <= 5.7.27에서 원격 코드 실행을 확인하는 익스플로잇 스크립트를 포함합니다.

저장소 보기
121년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2018-15133 - Laravel APP_KEY Unserialization Vulnerability

화이트햇스쿨 3기 28반 이예빈 가상화 - 취약한 도커 구성 https://github.com/yeahhbean/Laravel-CVE-2018-15133

개요

이 프로젝트는 CVE-2018-15133 취약점(라라벨 APP_KEY 역직렬화 취약점)을 검증(PoC)하기 위해 구성된 Docker 기반 환경입니다.
Dockerfile과 docker-compose.yaml만으로 취약한 환경을 구축하고, exploit을 통해 정상적으로 PoC가 이루어짐을 확인했습니다.

  • 취약 대상 : Laravel <= 5.7.27
  • 주요 이슈 : APP_KEY가 노출될 경우 악성 페이로드를 통해 서버 명령어 실행 가능

구성 환경

  • PHP 7.2.10-fpm
  • Nginx (reverse proxy)
  • MySQL 5.7
  • Laravel 5.7.28 (취약 버전 포함)

Dockerfile과 docker-compose.yaml을 통해 자동으로 취약한 환경이 설치 및 구동됩니다.


파일 구성

파일명설명
DockerfilePHP + Composer + Laravel 5.7 설치용
docker-compose.yaml전체 서비스(Nginx, PHP, MySQL) 구성
nginx/default.confNginx 리버스 프록시 설정 파일
exploit.pyAPP_KEY 기반 PoC 코드

로컬 환경 동작

  • 디렉토리 구조 디렉토리 구조

  • 디렉토리 이동 cd C:\Users\Admin\Desktop\WHS\CVE 디렉토리 이동

  • 도커 이미지 빌드 docker-compose build 도커 이미지 빌드

  • 도커 컨테이너 실행 docker-compose up -d 도커 컨테이너 실행

  • 컨테이너 접속 docker exec -it laravel_app bash 컨테이너 접속

  • 컨테이너에서 나와서 PoC 실행 exit python exploit.py PoC 결과 1 PoC 결과 2 PoC 결과 3

  • 브라우저 접속 웹 브라우저를 열고 http://localhost:8080 로컬페이지


구축 방법

root@kitploit:~
# 1. 소스 다운로드 및 디렉토리 이동
cd [프로젝트 디렉토리]

# 2. Docker 이미지 빌드
docker-compose build

# 3. Docker 컨테이너 실행
docker-compose up -d

---

성공적으로 실행되면 http://localhost:8080에서 Laravel 기본 페이지를 확인할 수 있습니다.

---

## PoC (취약점 검증)

# 1. 컨테이너 안에서 Laravel APP_KEY 추출
docker exec -it laravel_app bash
cat /var/www/html/laravel/.env | grep APP_KEY

# 2. 추출된 APP_KEY를 이용하여 exploit.py에 입력 후 실행
python exploit.py

# 3. 정상적으로 Laravel 페이지 HTML이 반환되면, APP_KEY를 통한 페이로드가 성공적으로 전달되었음을 의미합니다.

---

## 주의 사항

- Laravel 5.7.28 이후 버전은 이 취약점이 패치되어 더 이상 작동하지 않습니다.

- PoC 코드(exploit.py)는 공개된 공격 방식을 참고하여 작성되었습니다.

---

## Reference

- https://nvd.nist.gov/vuln/detail/cve-2018-15133
- https://laravel.com/docs/5.7/releases#laravel-5.7.27

도구 다운로드