Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-57972 — Microsoft HoloLens Device Portal에 대한 서비스 거부 공격으로, 반복적인 API 페어링 요청을 통해 CPU 과부하 및 시스템 응답 불가를 유발합니다. | Kitploit
도구/GitHubGitHub/tania-silva/cve-2024-57972
Vulnerability AnalysisExploitationPenetration TestingHardware & IoT SecurityAPI Security
GitHubtania-silva/cve-2024-57972

CVE-2024-57972

Microsoft HoloLens Device Portal에 대한 서비스 거부 공격으로, 반복적인 API 페어링 요청을 통해 CPU 과부하 및 시스템 응답 불가를 유발합니다.

저장소 보기
31년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

저자

Tânia Silva, António Pinto, Pedro Pinto 및 Sara Paiva

Device Portal 기능을 통한 HoloLens 서비스 거부

서비스 거부(DoS) 공격은 대상 시스템에 과부하를 가하여 점차적으로 전송된 모든 요청에 응답하지 못하게 하는 것을 목표로 합니다. 이로 인해 합법적인 사용자는 서비스에 대한 액세스 권한을 상실하게 되며, 이는 애플리케이션 도메인에 따라 해당 프로세스에 중요할 수 있습니다. 이 문제에 대해 우리는 혼합 현실(MR) 경험을 제공하는 HoloLens 헤드셋을 분석했습니다. HoloLens 1 및 2는 HoloLens의 콘텐츠와 기능을 원격으로 관리하고 조작할 수 있는 프레임워크를 제공합니다. 이 도구는 "Device Portal"이라고 하며, 그림 1.1과 같이 사용자가 헤드마운트 장치에 저장된 애플리케이션, 문서 및 멀티미디어 콘텐츠를 관리할 수 있게 해줍니다. 또한 이 도구는 장치에서 사용자 활동의 실시간 시각화와 즉시 녹화 또는 화면 캡처를 가능하게 합니다. 또한 시스템 구성 요소의 모니터링과 현재 시스템에서 실행 중인 프로세스 관리를 지원합니다.

Alt text 그림 1.1: HoloLens Device Portal

공격 아키텍처

그림 1.2는 수행된 공격의 아키텍처를 보여줍니다. 공격을 실행하기 위해 악의적인 개인은 대상과 동일한 네트워크에 연결되어 있어야 합니다. 이 연결을 통해 해커는 보안 스캐너를 사용하여 네트워크에서 사용 가능한 장치를 식별하기 위해 전체 네트워크를 분석할 수 있습니다.

네트워크에 연결된 모든 장치는 브라우저에 해당 HoloLens IP를 입력하기만 하면 "Device Portal"에 액세스할 수 있습니다. 스캐너가 수집한 정보를 통해 공격자는 IP를 식별하고 이를 사용하여 원격 관리 서비스에 액세스하려고 시도할 수 있습니다. "Device Portal"에서 작업이 수행될 때 네트워크 트래픽을 분석함으로써 해커는 장치의 API에 전송된 요청에 대한 액세스 권한을 얻습니다. 이 정보를 바탕으로 공격자는 이러한 요청을 연속적으로 API에 실행하는 스크립트를 개발할 수 있습니다. 이러한 모든 요청을 수신하면 CPU가 과부하되어 결과적으로 시스템이 합법적인 사용자의 명령에 응답하지 않게 되어 HoloLens 사용이 차단됩니다. 사용자가 헤드셋을 다시 시작하기로 결정하더라도 IP가 변경되지 않거나 공격자가 중단하기로 결정하지 않는 한 공격은 계속됩니다.

Alt text 그림 1.2: HoloLens DoS 공격 아키텍처

공격 시연 및 완화 방법

이 공격을 올바르게 재현하기 위해 필요한 요구 사항은 다음과 같습니다.

  1. HoloLens는 인터넷에 액세스할 수 있어야 합니다.
  2. MR 장치 구성에서 "Device Portal" 옵션이 활성화되어 있어야 합니다.
  3. 공격자와 대상이 동일한 네트워크에 연결되어 있어야 합니다.

공격을 실행하기 위해 특정 운영 체제가 필요하지 않습니다. DoS에 사용되는 스크립트는 스크립트 실행을 위해 선택한 도구의 요구 사항에 따라 조정되어야 합니다.

악의적인 개인은 네트워크에 연결된 헤드셋의 현재 IP를 식별하기 위해 네트워크 스캔 도구를 선택하여 공격을 시작합니다. "Device Portal" 홈페이지에 액세스하려면 브라우저에 헤드셋의 IP를 입력하기만 하면 됩니다. 이 페이지에서 로그인 자격 증명을 입력하라는 메시지가 표시됩니다. 그러나 잘못된 시도 횟수가 3회에 도달하면 사용자는 헤드셋과의 새로운 페어링을 요청할 수 있는 페이지로 리디렉션되며, 이후 새 사용자를 생성할 수 있습니다. 이 웹페이지의 요소를 검사하여 HoloLens API에 전송된 네트워크 요청을 분석할 수 있습니다. 이러한 요청에는 요청 본문과 헤더에 대한 정보가 포함되어 있으며, 이는 그림 1.3에 표시된 것처럼 다른 도구에서 쉽게 복제할 수 있습니다. 이러한 요청을 보낼 수 있는 능력이 식별된 공격 벡터였습니다.

Alt text 그림 1.3: HoloLens API 요청

새로운 페어링 요청이 있을 때마다 HoloLens의 프로세스가 일시 중지되고 PIN이 사용자 보기에 오버레이됩니다. 이 PIN은 웹 페이지에 입력되어야 장치 페어링을 진행할 수 있으며, 그림 1.4에 표시되어 있습니다. HoloLens는 이 PIN이 사라질 때만 정상 작동을 재개합니다. PIN을 사라지게 하려면 사용자는 웹 페이지에서 페어링 프로세스를 완료하거나 HoloLens의 일반 보기로 돌아갈 수 있는 설정 메뉴를 열 수 있습니다.

Alt text 그림 1.4: HoloLens 페어링 핀

이 문제를 테스트하기 위해 공격자가 수동으로 중단할 때까지(그림 1.5 및 부록 A 참조) 발생할 수 있는 오류를 무시하고 API에 반복적으로 페어링 요청을 보내는 스크립트가 개발되었습니다. 이 스크립트는 Windows PowerShell용으로 개발되었으며, 컴퓨터가 켜질 때마다 스크립트가 실행되도록 예약할 수 있습니다. 이러한 방식으로 공격자는 일반적으로 HoloLens와 동일한 네트워크에 연결된 대상 컴퓨터에 스크립트를 설치할 수 있습니다. 공격은 사용자가 인지하지 못하는 상태에서 백그라운드에서 실행되어 장비를 사용할 수 없게 만듭니다. PowerShell은 New-ScheduledTask 명령을 제공하여 컴퓨터가 켜질 때마다 악성 스크립트를 실행하는 트리거를 생성할 수 있게 해줍니다.

Alt text 그림 1.5: PowerShell 스크립트

페어링 요청이 있을 때마다 페어링 PIN이 사용자의 보기에 오버레이됩니다. 이전 스크립트로 수행된 테스트 결과, 지속적으로 요청을 보내면 HoloLens가 사용자 보기에 새로운 PIN을 계속해서 오버레이하여 다른 작업을 수행하지 못하게 합니다. 사용자는 이 PIN 위에 메뉴를 열 수 있는 옵션이 있지만, 헤드셋이 지속적으로 새로운 요청을 수신하므로 사용자는 이 메뉴에서 작업을 수행할 시간이 없습니다. 시간이 지남에 따라 안경이 결함을 일으키기 시작하고 HoloLens가 사용자의 제스처나 음성 명령을 이해하는 데 어려움을 겪습니다. 따라서 사용자는 공격이 중단될 때까지 장치를 더 이상 사용할 수 없습니다.

공격은 다양한 시나리오에서 테스트되었으며 전반적으로 효과적임이 입증되었습니다. 사용자가 HoloLens를 다시 시작하려고 하면 예상대로 API가 응답을 중단합니다. 그러나 스크립트에 정의된 대로 서버에서 반환된 오류는 무시되므로 백그라운드에서 계속 실행됩니다. HoloLens가 네트워크에 다시 연결된 것이 감지되면 공격이 지속되어 사용자가 다른 작업을 수행하지 못하게 됩니다. 테스트는 신뢰할 수 있는 장치가 이미 헤드셋과 페어링된 경우에도 수행되었습니다. 결과는 동일했습니다. 발신자의 IP가 이미 페어링된 IP와 다른 한 공격을 수행할 수 있습니다.

수행된 테스트 중에 CPU 과부하로 인해 헤드셋이 과열되는 것이 관찰되었습니다. 그림 1.6은 공격 중 헤드셋의 CPU 및 메모리 처리를 보여줍니다. 특정 순간에 CPU가 매우 높은 수준으로 상승하여 장비가 과열되고 다른 서비스에 대한 응답이 지연되는 것을 볼 수 있습니다.

Alt text 그림 1.6: CPU 및 메모리 처리

본질적으로 이 DoS 공격은 페어링 요청으로 HoloLens API에 과부하를 가하는 것입니다. 이 방식으로 몇 초 안에 사용자의 보기에 새로운 PIN이 지속적으로 오버레이됩니다. 이러한 동작은 공격이 중단될 때까지 합법적인 사용자가 HoloLens에서 다른 작업을 수행하지 못하게 합니다. 이러한 유형의 공격에 대한 적절한 완화 방법은 특정 IP에서 이루어지는 페어링 요청에 제한을 적용하는 API 수준에서 이루어져야 합니다. 그러나 공격자가 요청에서 IP를 스푸핑하려는 경우 이 방법론은 쉽게 무력화될 수 있습니다. 따라서 짧은 시간 내에 이루어지는 총 요청 수를 제한하는 것도 제안됩니다.

도구 다운로드