CVE-2025-50675 – GPMAW 14.2의 안전하지 않은 권한
요약
CVE-2025-50675는 Lighthouse Data가 개발한 생물정보학 소프트웨어인 GPMAW 14.2에 영향을 미칩니다. 설치 프로그램은 C:\Program Files\gpmaw 폴더를 'Everyone' 그룹에 완전한 제어 권한을 부여한 상태로 생성하여, 로컬 사용자라면 누구나 디렉터리의 파일을 수정할 수 있게 합니다.
영향받는 제품
취약점 유형
- 안전하지 않은 권한
- CWE-276: 잘못된 기본 권한
공격 경로
- 사용자 접근 권한이 있는 로컬 공격자는 제거 프로그램(
GPsetup64_17028.exe)과 같은 중요 실행 파일을 악성 페이로드로 교체할 수 있습니다.
- 관리자가 제거 프로그램을 실행하면 페이로드가 상승된 권한으로 실행됩니다.
- 또는 공격자는 설치 폴더 내에서 애플리케이션 시작 시 실행되는 구성 요소를 교체하여 시스템에 지속성(persistence)을 확보할 수 있습니다.
영향
- 권한 상승
- 임의 코드 실행
- 지속성 (사용자 컨텍스트에서 실행 파일이 교체된 경우)
개념 증명
- 표준 사용자로
C:\Program Files\gpmaw에 접근합니다.
GPsetup64_17028.exe를 악성 실행 파일로 교체합니다.
- 오류를 유발하기 위해 구성 요소를 삭제합니다.
- 관리자가 제거 프로그램을 실행할 때까지 기다립니다.
- 악성 페이로드가 관리자 권한으로 실행됩니다.
완화 방안
- 설치 폴더의 권한을 제한하여 신뢰할 수 있는 사용자(예: 관리자)만 쓰기 권한을 갖도록 합니다.
- 올바른 ACL을 적용하여 보호된 위치에 GPMAW를 다시 설치합니다.
CVE ID