kr-vulhub
kr-vulhub copied to clipboard
๐ณ docker-compose ๋ฅผ ํ์ฉํ ์ทจ์ฝํ ํ๊ฒฝ ๊ตฌ์ฑ ๋ฐ ๊ฒ์ฆ (vulhub ํ๊ธํ)
์๋ ํ์ธ์! WHS 2๊ธฐ 3๋ฐ ์ ๋ฏผ์ฑ์ ๋๋ค. Nginx CVE-2013-4547 ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฌผ ์ ์ถํฉ๋๋ค. Review ๋ถํ๋๋ฆฝ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์, whs 2๊ธฐ 8๋ฐ ๋ฌธ์์ง์ ๋๋ค. Django CVE-2021-35042 ๋ถ์ ์ฝ๋ ๋ฐ poc ๊ฒฐ๊ณผ๋ฌผ ์ ์ถํฉ๋๋ค. Review ๋ถํ๋๋ฆฝ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์, log4j CVE-2021-44228 ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฅผ ์ ์ถํฉ๋๋ค. ๋ฐฐ๊ฒฝ์ง์์ ๋ํด ๊ธฐ์ ํ๊ณ , ์ทจ์ฝํ ํ๊ฒฝ ๊ตฌ์ฑ์๋ฃํ๊ณ , PoC๋ฅผ ํฌํจํด Github Pull Request๋ก ๋ณด๋์ต๋๋ค. ์ถ๊ฐ๋ก RCEํ๋ ๊ณผ์ ์ ์ฌ์ง์ผ๋ก ์ดฌ์ํ์ต๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์, 2๊ธฐ 4๋ฐ ๋ํ์ ์ ๋๋ค. Metabase CVE-2021-41277 ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฅผ ์ ์ถํฉ๋๋ค. ์ทจ์ฝํ ํ๊ฒฝ ๊ตฌ์ฑ ํ, poc๋ฅผ ํฌํจํ์ฌ Pull Request๋ก ๋ณด๋์ต๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์. ๋ฉํ ๋ whs 1๊ธฐ 6๋ฐ ๋ฐ์ฒ ์ค_1424 ํ์์ ๋๋ค. ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฌผ ์ ์ถํฉ๋๋ค. Review ๋ถํ๋๋ฆฝ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์, 8๋ฐ ์ดํ์(5578) ์ ๋๋ค. imagemagick [CVE-2022-44268](https://github.com/advisories/GHSA-g5qh-f5rv-grcp) ๋ถ์ ๋ฐ ๊ฒฐ๊ณผ ์ ์ถํฉ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์, 7๋ฐ ์ฅ์ ์(5308) ์ ๋๋ค. Django CVE-2022-34265 Poc ์ฝ๋ ๋ฐ ๋ถ์ ์ ์ถํฉ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์ 13๋ฐ ์ด์ค๊ท (9002)์ ๋๋ค. CVE-2018-16509 ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฅผ ์ ์ถํฉ๋๋ค.
์๋ ํ์ธ์. 14๋ฐ ์ด๋ํ์ ๋๋ค. bash CVE-2014-6271 ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ ์ ์ถํฉ๋๋ค. ์ทจ์ฝํ docker ํ๊ฒฝ ๊ตฌ์ฑ ํ ์ทจ์ฝ์ ์ ํ์ธํ์ฌ ์คํฌ๋ฆฐ์ท ์ฐ์์ต๋๋ค. review๋ถํ๋๋ฆฝ๋๋ค ๊ฐ์ฌํฉ๋๋ค.
์๋ ํ์ธ์ `๋ํํฌ_4412`์ ๋๋ค. fastjson 1.2.24 RCE ๋ถ์ ์ฝ๋ ๋ฐ ๊ฒฐ๊ณผ๋ฅผ ์ ์ถํฉ๋๋ค. ์ค์ dockerfile๊ณผ docker-compose.yml์ ์ฌ์ฉํ์ฌ PoC ํ๊ฒฝ ๊ตฌ์ถ ๋ฐ ์คํ์ ์ฑ๊ณตํ์์ต๋๋ค. ๋ฆฌ๋ทฐ ๋ถํ๋๋ฆฝ๋๋ค. ๊ฐ์ฌํฉ๋๋ค.