Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-3419 — WordPress용 Eventin 플러그인(<= 4.0.26)에는 인증되지 않은 임의 파일 읽기 취약점이 존재합니다. | Kitploit
도구/GitHubGitHub/yucaerin/cve-2025-3419
Vulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration TestingLearning & Education
GitHubyucaerin/cve-2025-3419

CVE-2025-3419

WordPress용 Eventin 플러그인(<= 4.0.26)에는 인증되지 않은 임의 파일 읽기 취약점이 존재합니다.

저장소 보기
11년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-3419 - WordPress Eventin <= 4.0.26 - 임의 파일 읽기

🔥 취약점 요약

WordPress용 Eventin 플러그인(<= 4.0.26)의 proxy_image() 함수에는 인증되지 않은 임의 파일 읽기 취약점이 존재합니다. 공격자는 url 매개변수를 조작하여 불충분한 입력 검증을 악용하고 서버 파일(예: /etc/passwd, wp-config.php)을 가져올 수 있습니다. 이 함수는 로컬 파일 경로에 대한 접근을 제한하지 않아 디렉터리 트래버설(예: ../../)이 가능합니다. 이를 통해 데이터베이스 자격 증명, API 키, 시스템 파일과 같은 민감한 데이터가 노출됩니다. 이 결함은 파일 작업 전에 살균(sanitization) 검사가 누락되어 발생합니다.

🔍 영향받는 플러그인

  • 플러그인 이름: Eventin
  • 영향을 받는 버전: <= 4.0.26
  • 취약점 유형: 인증되지 않은 임의 파일 읽기
  • CVE ID: CVE-2025-3419
  • CVSS 점수: 9.8 (치명적)
  • 영향: 민감한 파일 노출

🧪 익스플로잇 기능

  • ✅ ?action=proxy_image&url=file:///etc/passwd에 파일 읽기 요청을 자동으로 전송
  • 🔎 root:x:0:0: 키워드를 통해 /etc/passwd 존재 여부 감지
  • 🧠 서버 헤더(Apache 또는 Nginx) 확인
  • 💾 저장:
    • 모든 취약 대상 목록을 result.txt에 저장
    • Apache 기반 서버를 passwd_server_apache.txt에 저장
    • Nginx 기반 서버를 passwd_server_nginx.txt에 저장
  • 🚀 사용법

    1. 대상 도메인이 포함된 list.txt 파일 생성 (한 줄에 하나씩, http:// 또는 https:// 없이)

      root@kitploit:~
      example.com
      site123.org
      
    2. 스크립트 실행:

      root@kitploit:~
      python3 cve_2025_3419_checker.py
      

    📁 출력

    • result.txt: /etc/passwd가 노출되는 사이트 목록
    • passwd_server_apache.txt: 취약한 Apache 서버
    • passwd_server_nginx.txt: 취약한 Nginx 서버

    🧠 연구자 크레딧: DailyCVE

    🔒 면책 조항:
    이 도구는 교육 및 승인된 테스트 목적으로만 사용해야 합니다. 평가 권한이 없는 대상을 상대로 사용하지 마십시오.

    도구 다운로드