Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-4255 — CVE-2026-4255에 대한 개념 증명: Thermalright TR-VISION HOME에서 PATH 디렉터리 심기를 통한 DLL 사이드로딩 권한 상승, 전체 근본 원인 분석 및 완화 지침 포함. | Kitploit
도구/GitHubGitHub/ard33/cve-2026-4255
Privilege EscalationVulnerability AnalysisExploitationPapers & ResearchLearning & EducationBinary ExploitationLabs & Practice
GitHubard33/cve-2026-4255

CVE-2026-4255

CVE-2026-4255에 대한 개념 증명: Thermalright TR-VISION HOME에서 PATH 디렉터리 심기를 통한 DLL 사이드로딩 권한 상승, 전체 근본 원인 분석 및 완화 지침 포함.

저장소 보기
13개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-4255 Thermalright TR-VISION HOME DLL 사이드로딩 권한 상승

심각도: 높음 (CVSS 8.4)
CWE: CWE-829 신뢰할 수 없는 제어 영역의 기능 포함
공개일: 2026-03-16
CNA: Toreon
영향 받는 버전: Thermalright TR-VISION HOME ≤ 2.0.5 (Windows 64-bit)
발견자: Ard33


설명

Thermalright TR-VISION HOME은 기본 Windows DLL 검색 순서를 사용하여 Ftd2xx.dll(FTDI USB-시리얼 라이브러리)을 로드합니다. 이 검색 순서에는 보호된 시스템 위치보다 먼저 사용자가 쓰기 가능한 디렉터리가 포함됩니다. TR-VISION HOME은 항상 관리자 권한으로 실행되며 로드된 라이브러리에 대해 무결성 또는 서명 확인을 수행하지 않으므로, PATH 상의 아무 디렉터리에 쓰기 권한이 있는 공격자는 조작된 Ftd2xx.dll을 심어 애플리케이션이 다음에 실행될 때 상승된 권한으로 로드되도록 할 수 있습니다.

DLL을 심는 데 관리자 권한은 필요하지 않습니다. 낮은 권한의 사용자는 이후에 TR-VISION HOME을 상승된 권한으로 실행하는 모든 사용자를 대상으로 이 취약점을 악용할 수 있습니다.

CVSS 4.0 벡터

root@kitploit:~
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
메트릭값
공격 벡터로컬
공격 복잡성낮음
공격 요구사항없음
필요 권한없음
사용자 상호작용능동 (피해자가 앱 실행)

근본 원인

애플리케이션은 정규화된 경로를 지정하지 않고 LoadLibrary("Ftd2xx.dll")를 호출하거나 로드 시 암시적으로 가져옵니다. Windows는 MSDN 동적 연결 라이브러리 검색 순서에 정의된 검색 순서를 따라 라이브러리를 확인합니다:

  1. 애플리케이션이 로드된 디렉터리
  2. 시스템 디렉터리 (C:\Windows\System32)
  3. 16비트 시스템 디렉터리
  4. Windows 디렉터리
  5. 현재 작업 디렉터리
  6. PATH 환경 변수에 나열된 디렉터리 ← 악용 가능

공격자는 System32보다 먼저 PATH에 나타나는 사용자가 쓰기 가능한 디렉터리에 Ftd2xx.dll을 심습니다. C:\Users\<User>\.local\bin이 그러한 디렉터리 중 하나이며 기본적으로 PATH에 존재하므로 신뢰할 수 있는 드롭 위치가 됩니다.


영향을 받는 소프트웨어

소프트웨어버전플랫폼
Thermalright TR-VISION HOME≤ 2.0.5Windows x64

Windows 11에서 TR-VISION HOME 2.0.5로 테스트했습니다.


개념 증명

사전 요구 사항

  • 모든 표준 Windows 사용자 계정 (DLL을 심는 데 관리자 권한 불필요)
  • %PATH%에 존재하는 사용자가 쓰기 가능한 디렉터리
  • 대상 사용자가 TR-VISION HOME을 실행해야 함 (시작 시 UAC를 통해 상승 요청)

단계

1. 쓰기 가능한 PATH 디렉터리 식별

root@kitploit:~
$env:PATH -split ';' | Where-Object {
    if (-not $_ -or -not (Test-Path $_)) { return $false }
    try {
        $t = Join-Path $_ '.wrtest'
        [System.IO.File]:https://raw.githubusercontent.com/ard33/cve-2026-4255/HEAD/:Create($t).Close()
        Remove-Item $t -Force
        $true
    } catch { $false }
}

신뢰할 수 있는 기본값: C:\Users\<User>\.local\bin

2. PoC DLL 컴파일

MinGW (크로스 또는 네이티브):

root@kitploit:~
gcc -shared -o Ftd2xx.dll poc/Ftd2xx.c -Wl,--out-implib,Ftd2xx.lib

MSVC:

root@kitploit:~
cl /LD poc\Ftd2xx.c /Fe:Ftd2xx.dll

3. DLL 심기

1단계에서 식별된 쓰기 가능한 디렉터리를 선택합니다. 두 가지 일반적인 기본값:

root@kitploit:~
:: uv / pipx 기본 스크립트 디렉터리
copy Ftd2xx.dll "C:\Users\<victim>\.local\bin\Ftd2xx.dll"

:: Python Launcher (표준 Python 설치)
copy Ftd2xx.dll "C:\Users\<victim>\AppData\Local\Programs\Python\Launcher\Ftd2xx.dll"

이 단계에는 상승이 필요하지 않습니다.

4. 트리거

피해자가 TR-VISION HOME을 실행합니다(예: 시작 메뉴 또는 시스템 트레이에서). UAC 프롬프트가 관리자 권한으로 애플리케이션을 실행합니다. 초기화 중에 검색 순서를 통해 Ftd2xx.dll이 확인되고, System32보다 먼저 심어진 복사본이 발견되어 공격자의 DllMain이 상승된 프로세스 내에서 실행됩니다.

5. 예상 결과

  • DLL이 상승된 프로세스 내에서 로드되었음을 확인하는 팝업이 나타납니다.
  • C:\Users\Public\CVE-2026-4255_pwned.txt 파일이 생성되며, 다음 내용이 포함됩니다:
    • TR-VISION HOME의 프로세스 ID
    • TokenIsElevated = YES 확인

스크린샷 증거

Procmon이 TR-VISION HOME (PID 78940)이 PATH 디렉터리에서 Ftd2xx.dll을 검색하는 모습을 보여줍니다. 심어진 복사본이 확인될 때까지 모두 NAME NOT FOUND를 반환합니다:

Procmon trace

AppData\Local\Programs\Python\Launcher\에 심어진 Ftd2xx.dll (날짜 2025-12-26 — 발견일):

Planted DLL in Python Launcher

로드된 DLL에 의해 생성된 상승된 cmd 셸 — 제목 표시줄에서 Administrator 컨텍스트 확인:

Elevated shell proof

TR-VISION HOME 버전 2.0.5:

Version


완화 방법

Thermalright 측:

  1. 런타임에 정규화된 경로를 사용하여 Ftd2xx.dll 로드:
    root@kitploit:~
    LoadLibraryExA("C:\\Windows\\System32\\Ftd2xx.dll", NULL, LOAD_LIBRARY_SEARCH_SYSTEM32);
    
  2. LoadLibraryEx와 함께 LOAD_LIBRARY_SEARCH_SYSTEM32 또는 LOAD_LIBRARY_SEARCH_APPLICATION_DIR 플래그 사용.
  3. WinVerifyTrust를 통해 로드된 라이브러리의 디지털 서명 확인.
  4. 안전한 DLL 검색 모드 활성화 (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SafeDllSearchMode = 1). 그러나 이는 PATH 기반 심기를 완전히 완화하지는 않습니다.

사용자 측 (임시):

  • 합법적인 Ftd2xx.dll(FTDI D2XX 드라이버 패키지에서)을 TR-VISION HOME 설치 디렉터리(예: C:\Program Files\TR-VISION HOME\)에 직접 배치합니다. 애플리케이션 디렉터리가 가장 먼저 검색되므로 그곳의 합법적인 복사본이 PATH 기반 심기보다 우선합니다.
  • 패치된 버전이 제공될 때까지 TR-VISION HOME을 실행하지 마십시오.

타임라인

날짜이벤트
2025-12-26취약점 발견
2025-12-27지원 채널을 통해 공급업체(Thermalright)에 연락
2026-03-16공개 공개 CVE-2026-4255 Toreon CNA에서 할당

참고 자료

  • NVD CVE-2026-4255
  • CWE-829 신뢰할 수 없는 제어 영역의 기능 포함
  • MSDN DLL 검색 순서
  • FTDI Ftd2xx 드라이버
  • Thermalright TR-VISION HOME

면책 조항

이 개념 증명은 교육 및 연구 목적으로만 제공됩니다. PoC 페이로드는 의도적으로 무해합니다. 텍스트 파일을 작성하고 메시지 상자를 표시합니다. 자신이 소유하거나 명시적인 서면 허가를 받은 시스템에 대해서만 사용하십시오. 저자는 오용에 대해 책임을 지지 않습니다.

도구 다운로드