Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-55555 — Laravel Crypto Killer Mass Scanner (CVE-2024-55555) | Kitploit
도구/GitHubGitHub/yucaerin/cve-2024-55555
Password CrackingReconnaissanceVulnerability ScannersEncryption/Decryption ToolsExploitationWeb Application Exploitation
GitHubyucaerin/cve-2024-55555

CVE-2024-55555

Laravel Crypto Killer Mass Scanner (CVE-2024-55555)

저장소 보기
2241년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Laravel Crypto Killer 대량 스캐너 (CVE-2024-55555)

이 스크립트는 Invoice Ninja의 인증되지 않은 원격 코드 실행(RCE) 취약점인 CVE-2024-55555에 취약한 Laravel 기반 애플리케이션을 대량 스캔합니다. 약하거나 알려진 APP_KEY 값을 사용하는 사이트를 탐지하는 프로세스를 자동화하고 취약 여부를 확인합니다.

📌 작동 방식

  1. list.txt에서 도메인 목록을 읽습니다.
  2. 각 대상에 요청을 보내고 Laravel로 암호화된 쿠키를 캡처합니다(XSRF-TOKEN 제외).
  3. laravel-crypto-killer를 사용하여 무차별 대입(brute-force) 복호화를 실행하고 유효한 APP_KEY를 찾습니다.
  4. 유효한 키가 발견되면 결과는 다음 형식으로 result.txt에 저장됩니다:
root@kitploit:~
domain.tld|base64:APP_KEY

🧱 요구 사항

이 도구를 사용하기 전에 laravel-crypto-killer를 반드시 설치하고 구성해야 합니다.

🔧 Laravel-Crypto-Killer 설치

root@kitploit:~
git clone https://github.com/synacktiv/laravel-crypto-killer.git
cd laravel-crypto-killer
pip install -r requirements.txt

⚠️ Python 가상 환경을 사용하는 것이 좋습니다.

🗂️ 워드리스트

wordlists/ 폴더에 무차별 대입에 사용할 적절한 키가 포함되어 있는지 확인하세요. 기본 키를 사용하거나 자체 APP_KEY 값을(base64: 형식으로) 추가할 수 있습니다.

🚀 사용 방법

  1. 각 줄에 도메인 하나씩 list.txt를 준비합니다(http 또는 https 불필요):
root@kitploit:~
ninja.example.com
account.example.com
  1. 스크립트를 실행합니다:
root@kitploit:~
python3 mass_laravel_crypto_bruteforce.py
  1. 성공하면 스크립트는 다음을 출력합니다:
root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

그리고 이를 result.txt에 저장합니다.

🛡️ CVE-2024-55555 정보

  • 취약점: Invoice Ninja는 Laravel APP_KEY 사용을 제대로 보호하지 않습니다.
  • 영향: APP_KEY가 알려졌거나 추측 가능한 경우 원격 공격자는 다음을 수행할 수 있습니다:
    • 쿠키 또는 직렬화된 데이터를 복호화할 수 있습니다.
    • 악성 페이로드를 제작할 수 있습니다.
    • 임의의 PHP 코드를 실행할 수 있습니다.
  • 참고 자료:
    • Synacktiv 보안 권고
    • CVE-2024-55555 - NVD

🧠 참고 사항

  • 스크립트는 암호화된 세션으로 간주하여 XSRF-TOKEN을 제외한 가장 긴 쿠키를 자동으로 선택합니다.
  • 더 빠른 성능을 위해 ThreadPoolExecutor를 통한 병렬 스캔을 지원합니다.
  • Laravel로 암호화된 쿠키가 있는 대상만 처리됩니다.

✅ 출력 예시

root@kitploit:~
[+] Key found for account.example.com: base64:RR++yb2rJ9kdtbrh3+AmbHLDtu+Q79i++co9Y8ybbno=

⚠️ 면책 조항

이 도구는 교육 및 승인된 테스트 목적으로만 사용해야 합니다.
명시적인 허가 없이 시스템에 사용하지 마십시오.
귀하는 자신의 행동에 전적인 책임이 있습니다.

도구 다운로드