Google Web Designer의 Windows 버전 16.4.0.0711 이전 버전에서 악성 광고 문서를 열고 색상 선택기의 Swatches 화면을 조작하면 원격 코드 실행으로 이어질 수 있는 취약점이 발견됐다. Google은 2025년 7월 29일 해당 문제를 수정한 버전을 배포했다.
취약점은 2025년 4월 기준 버전 16.3.0.0407에서 확인됐다. 공격자는 광고 문서와 함께 배포되는 gwd_workspace.json의 사용자 지정 색상 정보를 이용해 CSS를 인젝션하고, 앱 내부 API를 거쳐 Windows에서 Chrome 명령줄 인자에 명령을 삽입할 수 있었다. 피해자가 악성 문서를 열고 색상 선택기에서 Swatches를 선택하면 코드가 실행될 수 있었다. 공격에는 피해자가 악성 파일을 내려받고 앱에서 조작하도록 유도하는 과정이 필요했다.
이 문제는 Windows에서만 악용할 수 있었다. macOS와 Linux에서는 하위 프로세스와 명령줄 인자를 처리하는 방식 때문에 같은 취약 동작을 이용할 수 없었다. Google 취약점 보상 프로그램은 발견에 3,500달러를 지급했다.
취약점 경로와 대응
Google Web Designer는 색상 팔레트 설정을 문서 구성 파일에 저장한다. 단색 값은 엄격하게 파싱했지만, 사용자 지정 그라데이션은 CSS 속성 이름과 일치하는지 확인한 뒤 값을 사실상 그대로 화면에 삽입했다. 이로 인해 조작된 CSS가 앱 UI에서 실행될 수 있었다.
앱 내부에는 JavaScript가 파일 관리나 하위 프로세스 실행 같은 운영체제 기능을 이용하도록 하는 ninja-shell API가 있다. 인젝션된 CSS는 이 API의 엔드포인트를 호출할 수 있었고, 브라우저를 실행하는 엔드포인트의 URL 처리 문제와 Windows의 UNC 경로 지원이 결합해 코드 실행으로 이어졌다.
공격 전제는 Windows용 Google Web Designer가 설치된 상태에서 사용자가 악성 광고 문서 패키지를 열고 색상 선택기의 Swatches 화면을 표시하는 것이다. 제작자는 문서에 악성 구성을 숨겨 배포하는 공격 흐름을 설명했다. 이 취약점은 사회공학을 동반하지만, 같은 악성 패키지 배포 방식이 이전 신고에서도 제기됐다고 밝혔다.
발견자는 2025년 4월 26일 Google에 신고했다. 처음에는 사회공학 의존성을 이유로 조치 불가 판정을 받았지만, 5월 5일 상태가 접수로 바뀌어 제품팀과 보상 심사 패널에 전달됐다. 6월 3일 수정 작업이 진행 중으로 표시됐고, 7월 29일 수정 버전 16.4.0.0711이 배포됐다. 관련 이전 취약점은 CVE-2025-1079와 CVE-2025-4613이며, 이번 문제는 CWE-78에 해당한다.
Google Web Designer는 HTML5 광고 제작과 편집을 위한 무료 앱으로 Windows, macOS, Linux에서 제공된다. 발견자는 앞선 두 건에 대해 각각 11,250달러와 8,500달러를 받았다고 밝혔다. 다른 공개 취약점은 발견 사례 모음에서 확인할 수 있다. 발견자는 BSides Budapest 발표와 CSS 인젝션으로 코드 실행에 이른 다른 사례도 언급했다. 연락처는 문의 페이지에서 확인할 수 있으며, 글 피드와 메일링 리스트, 통합 피드, 개인 게시물도 제공한다.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요