ํด๋น ๋ธ๋ก๊ทธ๋ ํดํน ๋ฐ ๋ณด์ ๋ธ๋ก๊ทธ๋ก ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก ์์ฑ๋์ด์ง๊ณ ์์ต๋๋ค. ์๋์ ๋ด์ฉ์ ๊ธฐ๋ฐ์ผ๋ก ํดํน ์๋ ๋ฐ ์ค์ ๊ณต๊ฒฉ์ ์๋ํ์ฌ ์ผ์ด๋๋ ๋ชจ๋ ์ฑ ์์ ๋ณธ์ธ(๋ฐ๋ผํ์)์๊ฒ ์์์ ์๋ ค๋๋ฆฌ๋ฉฐ, ๊ธ์ด์ด๋ ์๋ฌด๋ฐ ์ฑ ์์ ์ง์ง ์์ต๋๋ค. ๊ผญ ๊ณต๋ถ ๋ฐ ์ฐ๊ตฌ์ฉ์ผ๋ก๋ง ์ฌ์ฉํ์ฌ ์ฃผ์๊ธธ ๋ฐ๋๋๋ค. ๊ฐ์ฌํฉ๋๋ค.
๋ช์ผ์ ์ ์ด๋ฌํ ๊ธ์ ์ฌ๋ฆฐ์ ์ด ์๋ค.
2022.11.06 - [Metasploit/Vulnerability] - Nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ์๋ฌธ์ธ์ ?
์ด๊ฒ ๋ฌธ์ ๊ฐ ๋ญ์๋๋ฉด!!! ์ผ๋จ ์์คํ ์ ๊ดํ CVE๋ฅผ ์ ๊ฒ์ ๋คํด์ค๋ค.
์ ์ฌ๊ธฐ์ ๋ด๊ฐ ๋์น ๋ถ๋ถ์ ๋งํด๋ณด๋ ค๊ณ ํ๋ค.
์ผ๋จ ํ ์คํธ๋ฅผ ํจ์ ์์ด์ ์ฒ์๋ถํฐ ์๋ชป๋์๋ค.
nexpose๋ฅผ ์ค์นํ๋ ์๋ฒ์ ๊ฒฝ์ฐ ๊ถ์ฅ ์ฌ์์ด ๋ฉ๋ชจ๋ฆฌ 16๊ธฐ๊ฐ์ด๋ค.
๊ทผ๋ฐ ๋๋ ํ ์คํธ ์๋ฒ๋ฅผ 8๊ธฐ๊ฐ๋ฅผ ๋ค๊ณ ํ ์คํธ๋ฅผ ํ๋ค๋ณด๋ ๋ฒํผ๋ง ๋๋ฅด๋ฉด ์ด ์น๊ตฌ๊ฐ ๊ณ์์ฃฝ์๋ค.
๊ทธ๋์ ์ฌํ์์์ ์ ํ๊ณ ์ด๋ฆฌ๊ณ ๋ฒํผ ๋๋ฅด๋ฉด ์ฃฝ๊ณ ,,, ๋ฐ๋ณต,,,
ํน์๋ ํ๊ณ ํ์ธํ๊ณ ๋๋ฆฌ๋ ์ผ๋จ ํด๊ฒฐ์ด ๋๊ธดํ๋๋ฐ ๋ฌธ์ ๋ ....
nexpose์ ๊ฒฝ์ฐ ์์ฉ ํ๋ก๊ทธ๋จ์ด๋ค๋ณด๋ ๋ผ์ด์ ์ค๊ฐ ํ์ํ๋ค.
๊ทผ๋ฐ ์ฌ๊ธฐ์ ํด๋ผ์ฐ๋์ ์ค์นํ์ฌ ๋ฌด๋ฃ๋ฒ์ ์ 30์ผ ๊ธฐ๊ฐ์ ๋ฐ์ ์ฌ์ฉ์ ํ๋ค๋ณด๋ ๋จ์ ๋๋ฆฌ๊ธฐ์ํด
์๋ก์ด ์ธ์คํด์ค๋ฅผ ๋ง๋ค์ด์ผํ๋๋ฐ ๊ทธ๋ ๊ฒ ๋๋ฉด ๋ผ์ด์ ์ค๊ฐ ๋ ๋ผ๊ฐ๊ฒ ๋๋ค...
๋ญ ์ด์ฉ์์๋... ์ผ๋จ ์๋ก์ด ์ธ์คํด์ค๋ฅผ ๋ง๋ค์ด์ ์งํ์ ํ์๊ณ ๋ผ์ด์ ์ค์ ๊ฒฝ์ฐ
ํ ์คํธ ๊ณ์ ์ ํ๋ํด์ ๋ค์ ๋ผ์ด์ ์ค๋ฅผ ๋ฐ๊ธ๋ฐ์๋ค.
๋ญ ์ด๋ ๊ฒ๋ผ๋ ํด์ ์ ์์ ํ์ผ๋ ๋คํ์ด๋ค.
2๋ฒ์งธ ๋ฌธ์ !
ssh์ ๊ฐ์ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌ์ด ๋๋๋ฐ ์ ๋๋จธ์ง๋ ์๋ ๊น?
์ด๊ฑฐ์ ํด๋ต์ ์๊ฐ๋ณด๋ค ์ค๋ง? ๋ผ๋ ๊ณณ์์ ์ฐพ์ ์์์๋ค.
์ค์บ์ ํ๊ธฐ ์ ์ ์ค์ ํ์ด์ง์์ ์ธ์ฆ์ด๋ ๋ถ๋ถ์ด ์๋ค.
์ด๊ณณ์์ ssh๋ฅผ ํ์ฌ ๊ณ์ ์ ๋ ฅ์ ํ ํ ์ค์บ์ ํด์ผํ๋ค.
์ฌ๊ธฐ์ ์๊ฐ์ ํด๋ณด๋ฉด ์ฝ๊ฐ์ ์ค์?ํ ์๋์๋๋ถ๋ถ์ด
์น ์ค์บ๋์ ๊ฒฝ์ฐ ๊ณ์ ์ด๋ ์ด๋ฐ๊ฑฐ ์์ด ํด๋ ์ค์บ๊ฒฐ๊ณผ๊ฐ ๋์จ๋ค.
์ฆ, front ์ชฝ์ ์์ญ์ ์ค์บ๊ฒฐ๊ณผ๋ฅผ ๊ฐ์ ธ์จ๋ค. ์๋ฒ ์ค์บ๋ ๋ง์ฐฌ๊ฐ์ง๋ก ๊ทธ๋์ ssh์ทจ์ฝ์ ๋ฑ์ ๋์๋ค.
๋ง์ฝ์ ์น์๋ฒ๊ฐ ๋๊ณ ์ฌ์ดํธ๊ฐ ์ด์์ค์ด์๋ค๋ฉด apache ์ทจ์ฝ์ ๋ฑ๋ ๋์์ ๊ฒ์ด๋ค.
๊ทธ๋ฌ๋ ์น์๋ฒ๋ ์ด์์ค์ด์ง์์๊ณ ์๋ฒ์ ์ ๊ทผ์ ํ๊ธฐ์ํด ์ ๊ทผ ๋ฐฉ๋ฒ ์ค ํ๋์ธ ssh๋ก ์ ๊ทผ์ ํ ์์๊ฒ ํด์ฃผ์๋ค.
๊ทธ๋ฌ๋ ๊ฒฐ๊ณผ๊ฐ์ด ์ ์์ ์ผ๋ก ๋ง์ด ๋์๋ค.
๋ณ๊ฒ์ด ์๋๊ฒ์ด์ง๋ง ์๊ฐ์ ๋ชปํ๊ณ ์์๋ ๋ถ๋ถ์ด๋ผ ์๊ฐ์ด ์๊ฐ๋ณด๋ค ๋ค์๋ค.
ํ ํผ nexpose์ ๋ํ ์๋ฌธ์ ?์ ์ค์ค๋ก ํด๊ฒฐํด๋ณด์๋ค!
๋์!
'Metasploit > Vulnerability' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
CVE-2023-22527 : Atlassian Confluence ์ทจ์ฝ์ (0) | 2024.03.03 |
---|---|
Nexpose๋ฅผ ์ฌ์ฉํ๋ฉด์ ์๋ฌธ์ธ์ ? (0) | 2022.11.06 |
Apache Commons Text RCE(CVE-2022-42889 ์ทจ์ฝ์ ) (0) | 2022.10.24 |
๋๊ธ