
CVE-2024-38063에 대한 기술 분석 및 PoC 시연입니다. 이 취약점은 Windows IPv6 TCP/IP 스택에서 정수 언더플로우로 인한 버퍼 오버플로우를 유발하여 원격 코드 실행을 가능하게 합니다. 사이버 보안 교육을 위한 실습 환경 구성 및 대응 전략을 포함합니다.
이 프로젝트는 Microsoft가 Patch Tuesday(2024년 8월 13일) 에 공개한 중요한 취약점 CVE-2024-38063에 대한 기술적 분석 및 실습 데모를 제공합니다.
이 취약점은 Windows TCP/IP 스택, 특히 커널 드라이버에 구현된 IPv6 구성 요소에 영향을 미칩니다:
C:\Windows\System32\drivers\tcpip.sys
Kunlun Lab의 보안 연구원 XiaoWei가 발견한 이 취약점은 공격자가 IPv6 확장 헤더의 잘못된 처리를 악용하여 원격 코드 실행(RCE) 을 수행할 수 있게 합니다.
정수 언더플로 → 버퍼 오버플로 → 원격 코드 실행
취약점은 Windows 커널 드라이버인 다음 함수에 위치합니다:
tcpip.sys
내부의 Ipv6pProcessOptions() 함수
IPv6은 네트워크 패킷에 추가 지시문을 포함할 수 있는 확장 헤더를 도입합니다.
특수하게 조작된 IPv6 패킷을 부적절하게 처리하면 다음이 발생할 수 있습니다:
공격자는 조작된 확장 헤더를 포함하는 악의적인 IPv6 단편화 패킷을 전송하여 이 약점을 악용합니다.
IPv6가 기본적으로 활성화된 Windows 운영 체제가 영향을 받습니다:
| 머신 | 역할 |
|---|---|
| Kali Linux | 공격자 머신 |
| Windows Server 2019 | 대상 머신 |
| VirtualBox NAT Network | 내부 네트워크 |
두 가상 머신은 동일한 내부 네트워크에 속해야 합니다.
VirtualBox 설정:
도구 → 네트워크 → NAT 네트워크 → 만들기
예시 설정:
네트워크 주소: 192.168.100.0/24
DHCP: 사용
두 가상 머신 모두 동일한 NAT 네트워크 인터페이스를 사용해야 합니다.
수동 구성으로 안정적인 연결을 보장합니다.
IP 주소가 올바르게 할당되었는지 확인합니다.
두 머신 간 통신을 테스트합니다.
익스플로잇은 손상된 IPv6 패킷이 메모리 손상을 일으킬 수 있는 방법을 보여줍니다.
관리자 권한이 필요합니다:

성공적인 익스플로잇은 메모리 손상을 일으켜 시스템 충돌을 초래합니다.

이 프로젝트는 가상 머신을 사용하여 통제되고 격리된 가상 실습 환경에서 엄격하게 수행되었습니다.
이 작업은 윤리적 해킹 학습 과정의 일부이며, 다음 목적으로만 사용됩니다:
🚫 명시적 승인 없이 이 공격을 시스템에 재현하지 마십시오.
이 정보의 오용은 엄격히 금지됩니다.