
# CVE-2026-21508 개념 증명 Windows 11에서 DLL 하이재킹 공격을 시연하는 개념 증명으로, 조작된 DLL을 WUDFHost.exe에 로드하여 권한을 상승시킵니다.
자세한 내용은 다음을 참조하세요: https://0xc4r.github.io/posts/CVE-2026-21508
개념 증명은 간단한 배치 스크립트와 DLL 프로젝트로 구성됩니다:
WUDFHost.exe에 의해 로드될 때 주로 다음 작업을 수행합니다:
RevertToSelf()를 실행하여 가장(impersonation)을 중지하고 권한 있는 상태로 돌아갑니다.session 0에서)를 실행하여, Process Explorer(또는 선호하는 다른 도구)로 cmd.exe가 WUDFHost.exe에 의해 시작되었는지 확인하여 성공적인 실행을 쉽게 식별할 수 있게 합니다.SETUP.bat은 DLL을 올바른 폴더에 복사하고, WUDFHost.exe가 제작된 DLL을 로드하도록 트리거하는 필요한 레지스트리 키를 생성하는 데 사용됩니다..jpg 이미지도 포함되어 있으며, SETUP.bat이 첫 번째 인수로 지정한 USB 플래시 드라이브 경로에 복사하여 USB에 최소한 하나의 .jpg 이미지가 있도록 보장합니다.권한이 없는 사용자로 다음을 수행하세요:
SETUP.bat을 실행합니다. 예: SETUP.bat F:\ (alps.jpg가 복사될 경로이며, USB에 최소한 하나의 .jpg 이미지가 있도록 보장합니다.)"C:\Program Files (x86)\Windows Media Player\wmplayer.exe"가 시작되면 취약점이 트리거됩니다. 따라서 아직 구성되지 않은 경우 현재 사용자에 대해 Windows Media Player를 구성합니다(기본 권장 설정을 사용할 수 있습니다). 이는 관리자 권한이 필요하지 않습니다. SETUP.bat이 "C:\Program Files (x86)\Windows Media Player\wmplayer.exe"를 실행할 때 설치 프로그램을 따르기만 하면 됩니다.참고: 개념 증명은 Windows 11에서 테스트 및 개발되었습니다.
Microsoft CVE-2026-21508: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21508