CVE-2024-6973 Windows SDP 클라이언트: URL 조작을 통한 원격 코드 실행

Prev Next

설명

Windows SDP 클라이언트에 의해 분석되는 catoias:// URL 스킴에서는 클라이언트에 의해 제어되는 external_browser 매개변수에 대한 충분한 검증이 없습니다. 이는 .NET Process.Start() 함수에 전달되어 엔드포인트에서 원격 코드 실행이 발생합니다.

취약점을 악용하려면 위협 행위자가 특수 제작된 URL로 리디렉션해야 합니다. 그런 다음, 클라이언트 또는 피해자가 익스플로잇 작동을 위한 브라우저의 경고 메시지를 승인해야 하며, 이는 사회 공학을 필요로 합니다:

2024-06-25_15-28-51.jpg

문제는 5.10.34 버전 이하에 적용됩니다.

심각성

CVSSv3.1 위험 점수는 7.5 (높음)입니다.

What Changes Do I Need to Make?

SDP 사용자 대시보드를 사용하여 Windows 클라이언트 버전이 5.10.34보다 낮은 사용자를 식별하십시오. 사용자들이 최신의 Windows 클라이언트 버전으로 업그레이드하고 최신 보안 패치 및 향상을 받도록 하십시오.

감사의 글

Cato Networks는 문제를 탐지하고 식별해준 AmberWolf에게 감사를 전합니다. 완전한 기술 설명은 그들의 블로그 게시물에서 확인할 수 있습니다:

https://blog.amberwolf.com/blog/2024/july/cve-2024-6973-cato-client-remote-code-execution-via-crafted-urls/

What is the Impact on the Account?

Windows 클라이언트 v5.10.34 이상으로 업그레이드하지 않으면 하위 버전을 사용하는 디바이스는 취약합니다. 우리의 지식에 따르면, 이러한 문제들이 실제 환경에서 악용된 사례는 없습니다.

Who Do I Talk to If I Have Questions?

지원에 문의하십시오.