
CVE-2022-30190에 대한 공식 지침 및 해결 방법, Office 애플리케이션을 통해 악용 가능한 Microsoft 지원 진단 도구(MSDT)의 원격 코드 실행 취약점.
CVE-2022-30190 Microsoft 지원 진단 도구 취약성에 대한 지침 MSRC / 작성자: msrc / 2022년 5월 30일 2022년 5월 30일 월요일, Microsoft는 Windows의 Microsoft 지원 진단 도구(MSDT) 취약성과 관련된 CVE-2022-30190을 발표했습니다.
Word와 같은 호출 애플리케이션에서 URL 프로토콜을 사용하여 MSDT를 호출할 때 원격 코드 실행 취약성이 존재합니다. 이 취약성을 성공적으로 악용한 공격자는 호출 애플리케이션의 권한으로 임의 코드를 실행할 수 있습니다. 그런 다음 공격자는 프로그램을 설치하거나, 데이터를 보거나, 변경하거나, 삭제하거나, 사용자 권한이 허용하는 컨텍스트 내에서 새 계정을 만들 수 있습니다.
해결 방법 MSDT URL 프로토콜을 비활성화하려면
MSDT URL 프로토콜을 비활성화하면 운영 체제 전체의 링크를 포함한 링크를 통해 문제 해결사가 실행되지 않습니다. 문제 해결사는 도움말 앱 및 시스템 설정에서 다른 문제 해결사나 추가 문제 해결사로 계속 액세스할 수 있습니다. 다음 단계에 따라 비활성화합니다.
reg export HKEY_CLASSES_ROOT\ms-msdt filename 명령을 실행합니다.reg delete HKEY_CLASSES_ROOT\ms-msdt /f 명령을 실행합니다.해결 방법을 취소하는 방법
reg import filename 명령을 실행합니다.Microsoft Defender 검색 및 보호 Microsoft Defender Antivirus (MDAV) Microsoft Defender Antivirus는 탐지 빌드 1.367.851.0 이상에서 다음 시그니처를 사용하여 가능한 취약성 악용에 대한 검색 및 보호를 제공합니다.
Microsoft Defender Antivirus (MDAV)를 사용하는 고객은 클라우드 제공 보호 및 자동 샘플 제출을 켜야 합니다. 이러한 기능은 인공 지능과 기계 학습을 사용하여 새로운 위협과 알려지지 않은 위협을 신속하게 식별하고 차단합니다.
Microsoft Defender for Endpoint (MDE) Microsoft Defender for Endpoint는 고객에게 검색 및 경고를 제공합니다. Microsoft 365 Defender 포털의 다음 경고 제목은 네트워크에서 위협 활동을 나타낼 수 있습니다.
Microsoft Defender for Endpoint (MDE) 고객은 공격 표면 감소 규칙 "모든 Office 애플리케이션이 자식 프로세스를 만들지 못하도록 차단" (GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a)을 사용하여 Office 앱이 자식 프로세스를 만들지 못하도록 차단할 수 있습니다. 악성 자식 프로세스를 만드는 것은 일반적인 맬웨어 전략입니다. 자세한 내용은 ASR 규칙 "모든 Office 애플리케이션이 자식 프로세스를 만들지 못하도록 차단"을 참조하십시오.
Microsoft Defender for Office 365 (MDO) Microsoft Defender for Office 365는 이 취약성을 악용하는 데 사용되는 악성 문서 또는 URL이 포함된 이메일에 대한 검색 및 보호를 제공합니다.
FAQ Q: 보호 보기(Protected View) 및 Office용 Application Guard는 이 취약성으로부터 보호합니까?
A: 호출 애플리케이션이 Microsoft Office 애플리케이션인 경우, 기본적으로 Microsoft Office는 인터넷의 문서를 보호 보기 또는 Office용 Application Guard에서 열며, 둘 다 현재 공격을 방지합니다.
보호 보기에 대한 자세한 내용은 보호 보기란?을 참조하십시오. Office용 Application Guard에 대한 자세한 내용은 Office용 Application Guard를 참조하십시오.
Q: GPO 설정 "컴퓨터 구성\관리 템플릿\시스템\문제 해결 및 진단\Microsoft 지원 진단 도구\Microsoft 지원 진단 도구: 지원 공급자와 MSDT 대화형 통신 켜기"를 "사용 안 함"으로 구성하는 것이 또 다른 해결 방법입니까?
레지스트리 하이브: HKEY_LOCAL_MACHINE
레지스트리 경로: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
값 이름: DisableQueryRemoteServer
유형: REG_DWORD
값: 0
A: 아닙니다. 이 GPO는 이 취약성에 대한 보호를 제공하지 않습니다. "지원 공급자와의 대화형 통신"은 매개 변수 없이 시작될 때 MSDT가 실행되는 특수 모드로, URL 프로토콜에 대한 MSDT 지원에는 영향을 미치지 않습니다.
Q: GPO 설정 "컴퓨터 구성 - 관리 템플릿 - 시스템 - 문제 해결 및 진단 - Microsoft 지원 진단 도구\문제 해결: 사용자가 알려진 문제에 대한 권장 문제 해결에 액세스하도록 허용"을 "사용 안 함"으로 구성하는 것이 또 다른 해결 방법입니까?
A: 아닙니다. 이 그룹 정책을 사용하거나 사용하지 않도록 설정해도 문제 해결사 기능의 취약한 부분에는 영향을 미치지 않으므로 실행 가능한 해결 방법이 아닙니다.
Q: WDAC(Windows Defender Application Control)와 같은 기술을 사용하여 MSDT를 차단하는 것이 "HKEY_CLASSES_ROOT\ms-msdt" 처리기를 제거하는 것과 동일한 실행 가능한 해결 방법입니까?
A: MSDT를 차단하면 네트워크 문제 해결사 및 프린터 문제 해결사와 같은 모든 MSDT 기반 Windows 문제 해결사가 시작되지 않습니다. 권장되는 해결 방법은 MSDT 링크 클릭 지원을 비활성화하며, 사용자는 익숙한 Windows 문제 해결사를 계속 사용할 수 있습니다.
Q: 어떤 Windows 버전에서 해결 방법이 필요한가요?
A: MSDT URL 프로토콜은 Windows Server 2019 및 Windows 10 버전 1809 이상 지원되는 Windows 버전에서 사용할 수 있습니다. 해결 방법 섹션에 언급된 레지스트리 키는 이전 지원 Windows 버전에는 존재하지 않으므로 해결 방법이 필요하지 않습니다.
CVE-2022-30190에 대한 추가 정보를 업데이트하겠습니다.
MSRC 팀
수정 사항: 2022년 6월 6일 – 자주 묻는 질문(FAQ) 추가. 2022년 6월 7일 – 질문 및 답변 하나 더 추가. 2022년 6월 7일 – 추가 탐지 정보 추가.