Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-26326 — NVDA 원격 연결 애드온의 심각한 보안 취약점 | Kitploit
도구/GitHubGitHub/azurejoga/cve-2025-26326
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationInformation GatheringRemote Access Tool
GitHubazurejoga/cve-2025-26326

CVE-2025-26326

NVDA 원격 연결 애드온의 심각한 보안 취약점

저장소 보기
131년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-26326

NVDA Remote 및 Tele NVDA Remote 연결 애드온의 중요한 보안 취약점

이 취약점은 CNA MITRE에 CVE-2025-26326으로 기록되었습니다.

이 CVE/취약점은 다음 글로벌 데이터베이스에 게시되었습니다:

  • NVD, 미국 국립표준기술연구소 (.gov)
  • Vulners.com
  • tenable.com
  • Debricked, 취약점 데이터베이스
  • Vulmon
  • Feedly
  • VulDB fr
  • VulDB DE
  • CVE.org, MITRE 코퍼레이션
  • SecurityVulnerability.io
  • CVE MITRE
  • Ubuntu Security
  • LinkedIn
  • GitHub: CVE-2025-26326

전맹 시각장애인이 발행한 최초의 취약점!


NVDA 원격 접속 취약점 보고서

설명

NVDA Remote (버전 2.6.4) 및 Tele NVDA Remote (버전 2025.3.3) 원격 연결 애드온에서 취약점이 확인되었습니다. 이 취약점으로 인해 공격자가 약한 비밀번호를 추측하여 원격 시스템에 대한 완전한 제어를 획득할 수 있습니다. 문제는 이러한 애드온이 사용자가 입력한 모든 비밀번호를 수락하고 추가 인증 또는 컴퓨터 확인 메커니즘이 없기 때문에 발생합니다.

테스트 결과 1,000개 이상의 시스템이 추측하기 쉬운 비밀번호를 사용하고 있으며, 많은 경우 4~6자 미만의 일반적인 시퀀스를 포함합니다. 이로 인해 악의적인 침입자가 무차별 대입 공격 또는 시행착오 시도를 할 수 있습니다.

이 취약점은 연결에 사용된 비밀번호를 알고 있거나 추측할 수 있는 원격 공격자에 의해 악용될 수 있습니다. 결과적으로 공격자는 영향을 받는 시스템에 대한 완전한 액세스 권한을 얻고 명령 실행, 파일 수정, 사용자 보안 손상을 초래할 수 있습니다.

취약점 세부 정보

  • 원격 연결 애드온 NVDA Remote (버전 2.6.4) 및 Tele NVDA Remote (버전 2025.3.3)에서 취약점이 확인되어 공격자가 약한 비밀번호 추측을 통해 원격 시스템에 대한 완전한 제어를 얻을 수 있습니다.
  • 이러한 애드온은 사용자가 입력한 모든 비밀번호를 수락하고 추가 인증 메커니즘이 없습니다.
  • 1,000개 이상의 시스템이 약한 비밀번호(4-6자, 일반적인 시퀀스)를 사용합니다.
  • 무차별 대입 또는 시행착오 공격을 가능하게 합니다.
  • 비밀번호를 알고 있거나 추측하는 원격 공격자는 다음을 수행할 수 있습니다:
    • 시스템에 대한 전체 액세스 권한 획득
    • 명령 실행
    • 파일 수정
    • 사용자 보안 침해

추가 정보

  • **Nonvisual Desktop Access (NVDA)**는 Microsoft Windows용 무료 오픈 소스 휴대용 스크린 리더입니다.
  • 이 취약점은 NVDA Remote 및 Tele NVDA Remote 애드온에만 영향을 미치며, NVDA 자체에는 영향을 미치지 않습니다.

취약점 유형

  • 잘못된 접근 제어

제품 공급업체

  • NVDA Remote
  • Tele NVDA Remote

영향을 받는 제품 코드 베이스

  • NVDA Remote 버전 2.6.4
  • Tele NVDA Remote 버전 2025.3.3

영향을 받는 구성 요소

  • NVDA Remote 애드온
  • Tele NVDA Remote 애드온

공격 유형

  • 원격

영향

영향값
코드 실행:✅ 예
권한 상승:✅ 예
정보 공개:✅ 예

공격 벡터

  1. 대상 시스템에 NVDA를 설치합니다.
  2. NVDA 애드온 스토어를 엽니다 (Insert + N → Tools > Add-ons Store).
  3. "NVDA Remote" 또는 **"Tele NVDA Remote"**를 찾아 설치합니다.
  4. Insert + N > Tools > Remote > Connect > Control another computer로 이동합니다.
  5. 원격 주소를 입력합니다 (예: nvdaremote.com, telenvdaremote, nvdaremote.es).
  6. 추측하기 쉬운 비밀번호(예: "1234")를 사용합니다.
  7. 확인을 클릭하여 대상 시스템에 연결을 시작합니다.
  8. 연결되면 F11을 눌러 대상 컴퓨터를 완전히 제어합니다.
  9. 참고: 공격이 성공하려면 대상 사용자가 "내 컴퓨터 제어" 옵션을 활성화해야 합니다.

NVDA Remote 및 Tele NVDA Remote에 대한 안전 완화 조치

이러한 원격 연결 애드온은 많은 NVDA 사용자에게 필수적이지만 보안 위험을 무시할 수 없습니다. 적절한 접근 제어의 부재는 심각한 취약점을 생성합니다.

1. 대상 사용자 승인

  • 모든 연결 요청은 명시적인 사용자 승인을 요구해야 합니다.
  • 사용자가 요청을 거부하면 공격자의 IP를 15분 동안 차단해야 합니다.
  • 사용자가 10분 이내에 응답하지 않으면 요청을 자동으로 취소해야 합니다.

2. 동시 연결 제한

  • 사용자당 최대 2개의 동시 원격 세션.

3. 강력한 비밀번호 정책

  • 비밀번호는 8-24자여야 합니다.
  • 대문자, 소문자, 숫자 및 특수 문자를 포함해야 합니다.
  • 여러 번 실패 시 계정 잠금.

4. 최대 세션 시간

  • 각 원격 세션은 재인증이 수행되지 않으면 2시간 후에 만료됩니다.

참고 자료

  • NVDA Remote GitHub
  • NVDA Remote Website
  • Tele NVDA GitHub
  • Tele NVDA Add-on Store

발견자

  • Juan Mathews Rebello Santos
    • LinkedIn
    • GitHub
도구 다운로드