Tag Archive

#file-read

이 태그가 포함된 글을 최신순으로 모아봤어요.

2
posts
RESEARCH2026-08-09
이미지 업로드 하나로 서버 파일을 읽는다 (CVE-2026-66066): Rails Active Storage를 리얼 쉘로 뚫기
blog

이미지 업로드 하나로 서버 파일을 읽는다 (CVE-2026-66066): Rails Active Storage를 리얼 쉘로 뚫기

Ruby on Rails Active Storage의 임의 파일 읽기 겸 RCE(CVE-2026-66066, 'KindaRails2Shell', CVSS 9.5)를 공격자 관점으로 재현한다. Rails는 DB에 저장된 content_type만 보고 blob을 이미지로 취급하지만 libvips는 디스크 바이트로 파서를 고른다. MAT 스니퍼(앞 10바이트)와 libmatio(124바이트 버전 필드)의 불일치를 파고들어 크래프트한 MAT/HDF5 파일 하나가 임의 파일 읽기 오라클이 되고, /proc/self/environ에서 SECRET_KEY_BASE를 회수해 변형 서명을 위조하면 무인증 RCE로 이어진다. 격리 Kali 타겟 + 로컬 공격 워크스테이션으로 파일 읽기·HTTP 의사 셸·리버스 셸·직접 만든 메타스플로잇 모듈·8.1.3.1 패치 대조까지 실제 터미널로 추적한다.
#security#cve#rails+9
 
RESEARCH2026-08-08
Content-Type 한 줄 안 봤을 뿐인데 (CVE-2026-21858): n8n "Ni8mare" 언인증 RCE를 리얼 쉘로
blog

Content-Type 한 줄 안 봤을 뿐인데 (CVE-2026-21858): n8n "Ni8mare" 언인증 RCE를 리얼 쉘로

워크플로 자동화 플랫폼 n8n의 언인증 원격 코드 실행(CVE-2026-21858, 별칭 Ni8mare, CVSS 10.0)을 공격자 관점으로 재현한다. 공개 Form 웹훅이 Content-Type을 검증하지 않아, application/json으로 files.filepath를 넘기면 서버 파일을 임의로 읽는다. 그 파일 읽기만으로 encryptionKey와 owner의 bcrypt 해시를 꺼내 n8n-auth 세션 쿠키를 재계산하고, admin이 되어 Execute Command 노드로 셸을 얻는 전 과정을 격리 Kali 타겟 + 로컬 워크스테이션으로, 취약↔1.121.0 패치 대조까지 실제 터미널로 추적한다.
#security#cve#n8n+7