
CVE-2025-41090 (brokeCLAUDIA): Broken access control in microCLAUDIA, the anti-ransomware platform by CCN-CERT.
CVE-2025-41090 - microCLAUDIA의 손상된 접근 제어 취약점
microCLAUDIA는 CLAUDIA 엔진 기반의 기능으로, 조직의 장비를 유해한 랜섬웨어 코드로부터 보호합니다. 이는 Windows 시스템용 경량 에이전트를 사용하여 백신 배포 및 실행을 처리합니다.
에이전트가 CCN-CERT 클라우드에 위치한 microCLAUDIA 중앙 서비스에 연결하면, 조직이 컴퓨터에 대해 구성한 백신을 다운로드하고 실행할 수 있습니다. 다운로드 후 에이전트는 실행을 위해 클라우드 연결이나 조직에 설치된 중앙 서비스 또는 서버가 필요하지 않습니다. 또한 이 서비스는 랜섬웨어 실행의 새로운 방식을 수용하기 위해 이러한 백신의 자동 업데이트를 제공합니다.
한편, CCN-CERT는 클라우드에서 중앙 서비스를 관리하고 새로운 백신 생성을 담당하며, 기관이 이 서비스에 접근하여 장비의 전반적인 백신 접종 상태를 검토하고 애플리케이션 구성을 설정할 수 있도록 합니다.
microCLAUDIA는 모든 소프트웨어 배포 관리 도구나 Windows 정책을 통해 배포할 수 있습니다. 또한 조직 네트워크에 추가 수정이 필요하지 않습니다.
손상된 접근 제어 취약점은 사용자가 접근 권한이 없는 리소스에 접근하거나 작업을 수행할 수 있을 때 발생합니다.
microCLAUDIA 버전 3.2.0 및 이전 버전에서는 손상된 접근 제어 취약점(brokeCLAUDIA)이 존재합니다. 이 취약점을 통해 이전에 계정에 접근 권한을 획득한 공격자가 해당 사용자와 연결되지 않은 다른 조직의 데이터에 접근하거나 수정할 수 있습니다.
즉, 공격자는 손상된 계정과 직접 관련이 없는 조직의 정보를 조작할 수 있습니다.
이 취약점을 성공적으로 악용하려면 다음과 같은 주요 사항을 이해하는 것이 중요합니다.
microCLAUDIA에서 확인된 손상된 접근 제어 취약점을 해결하려면 몇 가지 주요 조치를 구현하는 것이 필수적입니다. 가장 먼저, 정보에 대한 무단 접근을 방지하기 위해 API 제어를 강화해야 합니다. 데이터에 대한 직접 접근을 제한하고, 접근 권한을 부여하기 전에 사용자가 해당 조직과 연결되어 있는지 확인하는 검증 프로세스를 시행하십시오.
또한 GET 요청에서 식별자 전송과 관련된 특정 보안 문제를 해결하는 것이 중요합니다. 이는 주요 기능에 필수적인 식별자가 노출되는 방식으로 전송되지 않도록 보장하는 것을 의미합니다. microCLAUDIA 보안 아키텍처의 이 측면을 강화하기 위해 안전한 전송 방법을 채택하는 것이 좋습니다.
이러한 조치를 꾸준히 구현함으로써 microCLAUDIA에서 확인된 손상된 접근 제어 취약점을 효과적으로 완화할 수 있습니다. 강화된 API 제어와 안전한 데이터 전송 방식의 결합은 강력한 방어를 형성하여 민감한 정보에 대한 무단 접근 및 조작 위험을 크게 줄입니다.
아래에서 원본 발표 자료를 확인할 수 있습니다.
microCLAUDIA에서 손상된 접근 제어 취약점의 존재를 감지하기 위해 특별히 개발된 Python 스크립트입니다.
git clone https://github.com/TheMalwareGuardian/brokeCLAUDIA
cd brokeCLAUDIA
python -m venv venv
pip3 install -r requirements.txt
source venv/bin/activate or venv\Scripts\activate