Skip to content
KitploitKITPLOIT
도구블로그
Log in
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-3007-docker-poc — CVE-2021-3007 (Laminas/Zend HTTP 역직렬화 RCE)에 대한 재현 가능한 개념 증명으로, 독립 실행형 익스플로잇 스크립트, Nuclei 템플릿, 그리고 공인된 보안 테스트를 위한 Docker 기반 취약 환경을 포함합니다. | Kitploit
도구/GitHubGitHub/yunus-a1i/cve-2021-3007-docker-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubyunus-a1i/cve-2021-3007-docker-poc

CVE-2021-3007-docker-poc

CVE-2021-3007 (Laminas/Zend HTTP 역직렬화 RCE)에 대한 재현 가능한 개념 증명으로, 독립 실행형 익스플로잇 스크립트, Nuclei 템플릿, 그리고 공인된 보안 테스트를 위한 Docker 기반 취약 환경을 포함합니다.

저장소 보기
79개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-3007 — Laminas/Zend HTTP 역직렬화 RCE

이 저장소는 Zend\Http\Response\Stream (laminas-http < 2.14.2)에서 공격자가 제어하는 직렬화 객체를 통해 임의 파일 쓰기를 허용하는 PHP 역직렬화 취약점 CVE-2021-3007에 대한 완전히 재현 가능한 Proof-of-Concept 및 Nuclei 익스플로잇 템플릿을 포함합니다.

이 템플릿은 (버전 기반 탐지가 아닌) 실제 익스플로잇 로직을 사용하며, 확인을 위한 Docker 환경과 디버그 출력을 포함합니다.


영향받는 버전

  • laminas/laminas-http < 2.14.2
  • zendframework/zend-http <= 2.14.1

프로젝트 구조

CVE-2021-3007/ ├── CVE-2021-3007.yaml -> Nuclei 익스플로잇 템플릿 ├── docker-compose.yml -> 취약한 테스트 환경 ├── Dockerfile ├── vulnerable-app/ │ ├── index.php -> unserialize() 취약점이 있는 엔드포인트 │ └── composer.json -> 취약한 종속성 ├── exploit.php -> 독립 실행형 익스플로잇 스크립트 └── README.txt


요구 사항

  • Docker / Docker Compose
  • Nuclei v3+

PoC 실행

  1. 취약한 애플리케이션 시작

    docker-compose up -d

    확인: curl http://127.0.0.1:8080


  1. 수동 익스플로잇 테스트 (선택 사항)

    docker exec -it cve-2021-3007-vulnerable php /var/www/html/exploit.php
    http://localhost/index.php test.txt proof


  1. Nuclei 템플릿 실행 및 디버그 로그 수집

    nuclei -u http://127.0.0.1:8080
    -t CVE-2021-3007.yaml
    -debug -vv
    -o nuclei-debug-CVE-2021-3007.log

    디버그 로그에는 전체 HTTP 요청, 페이로드 데이터 및 익스플로잇 확인 응답이 포함됩니다.


정리

docker-compose down -v


제출 노트

이 PoC는 Nuclei Rewards Program 요구 사항을 충족합니다:

  • 실제 익스플로잇 페이로드 (버전 탐지 아님)
  • 다단계 익스플로잇 흐름
  • 전체 -debug 실행 증거
  • 재현 가능한 취약한 Docker 환경

PR 제출 파일:

  • CVE-2021-3007.yaml
  • nuclei-debug-CVE-2021-3007.log
  • Dockerfile
  • docker-compose.yml

참고 자료

  • CVE-2021-3007 (NVD)
  • Laminas Security Advisory LP-2021-01
  • CheckPoint FreakOut 봇넷 연구
  • VulnMachines PoC 저장소

법적 고지

교육 및 승인된 보안 테스트 전용입니다.

도구 다운로드