이 글의 목차
어떤 Windows 설치 환경이 영향을 받나요?
Clash Verge Rev의 GHSA-99qg-xv7m-jf4v 권고는 Windows 시스템 서비스의 로컬 권한 상승 위험을 설명합니다. 권한이 낮은 로컬 사용자나 프로세스가 서비스의 접근 제한을 우회해 LocalSystem으로 실행되는 서비스에 코드를 실행하게 할 수 있습니다. 권고는 이것이 로컬 위험이며 네트워크에서 원격으로 직접 악용할 수 없다고 명시합니다.
권고에 명시된 영향받는 버전은 <= 2.5.4이며, 명시적으로 수정된 빌드는 v2.5.4+autobuild.0908.bbab52d입니다. 여기서 +autobuild 접미사는 생략할 수 없습니다. 일반 v2.5.4와 이 수정 빌드를 주 버전 번호만 보고 같은 보안 상태로 취급하면 안 됩니다.
대상은 Clash Verge Rev가 Windows에 설치하는 시스템 서비스입니다. Mihomo의 규칙, 구독 또는 프록시 노드가 아니며 macOS, Linux나 다른 Clash 클라이언트에 그대로 적용해서도 안 됩니다. 시스템 서비스는 그래픽 앱과 별도로 실행되므로 Clash Verge Rev를 종료한 뒤에도 백그라운드에 남을 수 있습니다. 창이나 TUN만 닫아서는 서비스가 중지되었다고 증명할 수 없습니다.
팝업이 없고 프록시가 정상 작동하며 이상한 프로세스가 보이지 않더라도 구버전 서비스가 실행 중일 가능성은 남아 있습니다. 반대로 영향받는 버전을 설치한 적이 있다는 사실만으로 악용되었다고 단정할 수도 없습니다. 서비스의 설치·실행 상태를 먼저 확인한 뒤 중지, 업데이트 또는 보안 사고 대응을 결정하세요.
버전과 서비스 상태 판단 기준
| 관찰된 상황 | 판단 가능한 내용 | 지금 할 일 |
|---|---|---|
| Windows에서 일반 v2.5.4 또는 이전 버전을 사용하고 서비스가 아직 설치됨 | 권고에 명시된 영향 범위에 포함됨 | 서비스를 먼저 제거하거나 중지하고 수정 출처를 확인 |
| 전체 빌드 번호가 v2.5.4+autobuild.0908.bbab52d임 | 권고가 이 빌드를 수정된 버전으로 명시함 | 구버전 서비스가 교체되었는지와 실제 서비스 상태를 추가로 확인 |
| v2.5.5 또는 그 이후 버전 번호만 보임 | v2.5.5 릴리스 노트만으로 이 GHSA가 수정되었다고 증명할 수 없음 | 유지 관리자의 보안 설명과 실제 서비스 구성 요소를 확인하고, 증거가 부족하면 서비스를 중지한 상태로 유지 |
| Windows에 해당 서비스가 설치되지 않았거나 제거됨 | 현재 해당 서비스의 실행 경로가 없음 | 중지 상태를 유지하고 다른 이상 징후도 확인 |
| macOS, Linux 또는 다른 클라이언트 | 이 Windows 서비스 권고의 적용 대상이 아님 | 각 프로젝트의 보안 권고에 따라 판단 |
버전을 확인하기 전에는 서비스를 어떻게 중지하나요?
이 Windows 컴퓨터에 Clash Verge Rev 서비스가 설치된 적이 있고 현재 실행 중인 빌드가 권고의 수정 빌드인지 확인할 수 없다면, TUN을 먼저 끄고 시스템 서비스를 중지하거나 제거하세요.
프로젝트 설정에는 ‘서비스 제거’ 기능이 있습니다. 프로젝트 문서에는 Windows에서 설정 메뉴의 가상 네트워크 어댑터 옆 삭제 아이콘을 사용할 수 있다고도 나옵니다. 버전에 따라 화면 위치가 달라질 수 있으므로 현재 설치된 버전의 안내를 따르세요.
제거하기 전에 현재 앱 버전과 실행 방식, TUN 및 시스템 프록시 사용 여부를 기록하세요. 서비스 작업에는 보통 관리자 권한이 필요합니다. 회사나 학교 기기는 권한이 있는 관리자가 처리해야 하며 시스템 디렉터리 권한을 바꿔 승인을 우회하지 마세요.
프로젝트 문서에는 그래픽 앱을 닫아도 서비스 프로세스가 자동으로 종료되지 않는다고 명시되어 있습니다. 제거 후 컴퓨터를 다시 시작하고 Windows ‘서비스’ 관리 도구에서 해당 Clash Verge Rev 서비스가 다시 실행되지 않는지 확인하세요. 이름이 비슷한 다른 네트워크 서비스를 잘못 중지하지 마세요. 서비스의 정체를 확인할 수 없거나 제거에 실패했다면 이 기기로 민감한 정보를 다루지 말고 관리자에게 설치 경로를 기준으로 확인을 요청하세요.
일상 사용에서 구버전 서비스 제외
현재 상태 기록
앱의 전체 버전 문자열, TUN 및 시스템 프록시 상태, 서비스 설치 여부를 보여 주는 화면 정보를 저장하세요. 구독 주소나 로그의 비밀키는 공개하지 마세요.
TUN 끄기
Clash Verge Rev에서 가상 네트워크 어댑터 모드를 끄세요. 서비스 제거 중에도 이 실행 방식에 의존하지 않도록 하기 위한 조치이며, 이것만으로 서비스가 중지되는 것은 아닙니다.
서비스 제거 메뉴 사용
설정에서 ‘서비스 제거’ 또는 가상 네트워크 어댑터 옆 삭제 기능을 찾아 시스템 안내에 따라 관리자 승인을 완료하세요. 알 수 없는 실행 파일을 직접 지우지 마세요.
재시작 후 확인
Windows를 다시 시작한 후 서비스 관리 도구에서 해당 서비스가 더 이상 실행되지 않는지 확인하세요. 계속 실행 중이라면 TUN을 끈 상태로 유지하고 관리자에게 맡기세요.
기본 연결 확인
임시로 인터넷을 써야 한다면 해당 서비스에 의존하지 않는 검증된 시스템 프록시나 다른 신뢰할 수 있는 방법으로 실제 HTTPS 요청을 한 번 완료하세요.
실제 빌드와 실행 중인 서비스는 어떻게 확인하나요?
Clash Verge Rev의 ‘정보’ 또는 버전 화면에서 전체 문자열을 기록하세요. 앞부분의 2.5.4만 적지 마세요. GHSA의 수정 빌드와 대조할 때는 주 버전, +autobuild 접미사, 마지막 식별자가 모두 일치해야 합니다. 앱에 짧은 버전 번호만 보인다면 정보가 부족하므로 서비스를 계속 중지해 두세요.
Windows ‘서비스’ 관리 도구에서 해당 서비스의 존재 여부와 실행 상태를 확인하고, 실행 파일 경로가 현재 Clash Verge Rev 설치 위치를 가리키는지도 대조하세요. 프로젝트 문서는 서비스를 독립 프로세스로 설명하므로 그래픽 앱을 업데이트하거나 종료했다는 사실만으로 백그라운드의 구버전 구성 요소가 없어졌다고 볼 수 없습니다. 버전을 확인하려고 서비스의 로컬 통신 인터페이스에 접속하거나 테스트 요청을 보내지 마세요.
Clash Verge Rev v2.5.5의 공식 릴리스에는 서비스 설치, 실행, 호환성과 관련된 여러 수정 사항이 나열되어 있지만, 해당 페이지는 GHSA-99qg-xv7m-jf4v를 수정 항목으로 명시하지 않습니다. ‘v2.5.5가 더 새로운 안정 버전’이라는 이유만으로 권고에 나온 정확한 수정 증거를 대신할 수 없습니다. 유지 관리자가 나중에 수정된 버전 범위를 새로 발표하면 그 공식 설명에 따라 다시 판단하세요.
‘정보’에 빌드 접미사 없이 v2.5.4만 표시됨
우선 영향 범위에 포함되는 것으로 취급하세요. 전체 빌드나 설치 출처를 확인할 때까지 시스템 서비스를 중지해 두세요.
앱은 업데이트됐지만 서비스가 여전히 이전 설치 경로를 가리킴
TUN을 켜지 마세요. 먼저 프로젝트의 공식 서비스 제거 또는 복구 절차에 따라 구버전 구성 요소를 처리하세요.
서비스 관리 도구에서 해당 서비스를 찾을 수 없음
이 결과를 기록하고 위험 검증을 위해 구버전 서비스를 다시 설치하지 마세요.
알 수 없는 서비스 경로가 보이거나 서명이 일치하지 않음
해당 구성 요소의 사용을 중지하고 관리자나 보안 도구로 검사하세요. 정상 업데이트로 취급하지 마세요.
서비스를 계속 쓰려면 어떤 빌드로 업데이트해야 하나요?
GHSA에 현재 명시된 v2.5.4+autobuild.0908.bbab52d를 명확히 확인할 수 있는 수정 빌드로 삼으세요. clash-verge-rev/clash-verge-rev 프로젝트의 공식 배포 채널에서만 설치 파일을 받고 전체 파일명, 시스템 아키텍처, 릴리스 페이지의 검증 정보를 확인하세요.
해당 빌드의 검증 가능한 공식 배포 파일을 찾을 수 없다면 구버전 서비스를 제거한 상태로 유지하고, 프로젝트 유지 관리자가 독립적으로 확인 가능한 업데이트를 제공할 때까지 기다리세요. 검색 광고, 파일 공유 링크 또는 서드파티 재패키징 파일은 사용하지 마세요.
공식 v2.5.5 릴리스는 더 새로운 설치 파일을 찾는 출발점이 될 수 있지만, 그 릴리스 노트에는 이 GHSA가 수정되었다고 직접 적혀 있지 않습니다. v2.5.5 또는 이후 안정 버전을 선택한다면 유지 관리자 권고, 해당 서비스 구성 요소, 수정 커밋 포함 여부를 별도로 확인하세요. 증거가 부족한 동안에는 높은 권한의 서비스를 다시 켜지 마세요.
설치 전 신뢰할 수 있는 Profile과 앱 설정을 백업하고 원래 설치 파일의 출처와 버전 기록을 보관하세요. 앱을 업데이트한 뒤 프로젝트 공식 절차에 따라 구버전 서비스를 처리하고 새 서비스를 설치하세요. 마지막으로 실제 실행 중인 서비스 구성 요소를 다시 확인해야 합니다. 업데이트 프로그램의 ‘완료’ 메시지만 보고 검증을 끝내지 마세요. 어떤 경우에도 구버전 백업의 서비스 실행 파일만 시스템 디렉터리로 복사하지 마세요.
업데이트 과정의 확인 가능한 증거 보관
공식 빌드 확인
설치 후보의 전체 버전을 GHSA의 v2.5.4+autobuild.0908.bbab52d와 대조하세요. 다른 버전에는 별도의 공식 수정 증거가 필요합니다.
다운로드 출처 확인
프로젝트 공식 릴리스에서 올바른 Windows 아키텍처를 선택하고 배포 파일명과 페이지의 검증 정보를 저장하세요.
신뢰할 수 있는 설정 백업
출처를 확인한 Profile과 필요한 설정만 백업하세요. 진단에 필요한 이전 설치 기록은 남기되 구버전 서비스를 다시 켜기 위해 보관하지는 마세요.
설치 및 서비스 교체
현재 앱 버전의 공식 안내에 따라 설치와 서비스 교체를 마치고 구버전 서비스가 이전 경로에서 계속 실행되지 않는지 확인하세요.
필요한 기능 다시 켜기
수정 증거와 실제 서비스 상태를 모두 확인한 뒤에만 서비스 모드나 TUN을 다시 켜세요.
서비스 중지와 업데이트 성공 여부는 어떻게 확인하나요?
서비스를 당분간 사용하지 않기로 했다면 재시작 후 서비스가 실행되지 않고 TUN도 꺼져 있는지 확인하세요. 그 서비스를 쓰지 않는 방법으로 실제 HTTPS 접속을 한 번 완료하세요. 프록시가 작동한다는 사실은 연결 경로가 복구되었음을 보여 줄 뿐, 서비스 상태 확인을 대신하지는 않습니다.
권고에 명시된 수정 빌드를 이미 설치했다면 전체 빌드 번호, 현재 서비스 파일 경로, 서비스 모드 실행 상태, 실제 연결 한 번을 함께 확인하세요. TUN이 필요한 경우에는 TUN 트래픽을 별도로 검증하세요. TUN이 필요하지 않다면 테스트만을 위해 서비스를 다시 설치할 이유가 없습니다.
취약점 재현 스크립트를 실행하거나 저권한 테스트 계정을 만들거나 알 수 없는 웹페이지가 로컬 인터페이스에 접근하게 하지 마세요. 버전, 출처, 서비스 상태와 정상 사용 요청만으로도 사용자 측 보안 업데이트 검증은 충분합니다. 실제 침해 여부는 시스템 증거를 따로 살펴야 합니다.
악용 코드 없이 확인할 항목
- 앱의 전체 버전, 설치 출처, 현재 서비스 상태를 기록함
- 구버전 서비스가 제거되거나 중지됨. 재설치했다면 수정 빌드에 공식 증거가 있고 이전 경로에서 더 이상 실행되지 않음
- 재시작 후 서비스 상태가 예상과 일치하고 구버전 구성 요소가 자동 복구되지 않음
- TUN은 필요하고 수정 증거를 확인한 경우에만 켬
- 시스템 프록시 또는 실제로 사용하는 다른 연결 방식으로 HTTPS 요청을 완료함
- 디렉터리 권한 변경, 구버전 서비스 재설치, PoC 실행으로 억지로 ‘통과’ 결과를 만들지 않았는지 확인
로컬 프로그램이 이 취약점을 악용한 것 같다면 어떻게 하나요?
영향받는 버전과 실행 중인 서비스는 노출 조건이 있다는 뜻이지 누군가 이미 SYSTEM 권한을 얻었다는 뜻은 아닙니다. 알 수 없는 고권한 프로세스, 보안 소프트웨어 경고, 이상한 예약 작업, 자격 증명 변경 등 시점을 확인할 수 있는 다른 이상 징후도 있다면 기기 침해 가능성에 따라 대응하세요.
먼저 기기를 네트워크에서 격리하고 구버전 서비스를 더 이상 사용하지 마세요. 전체 버전, 서비스 경로, 이상 징후가 시작된 시각, 경고, 의심스러운 프로세스를 기록하세요. 원본 로그와 설정은 보존하고 공유용으로만 민감 정보를 가린 사본을 만드세요. 영향 범위를 판단할 증거일 수 있으므로 ‘정리’한다며 모르는 파일을 바로 삭제하지 마세요.
Windows 또는 조직이 승인한 보안 도구로 검사를 마치고 관리자에게 지속 실행 항목과 고권한 활동을 확인받으세요. 구독 token, 노드 비밀번호, 브라우저 세션이나 클라우드 자격 증명이 노출되었을 수 있다면 다른 신뢰할 수 있는 기기에서 기존 자격 증명을 폐기하고 새로 발급받으세요. 시스템의 무결성을 확인할 수 없다면 신뢰할 수 있는 설치 미디어로 시스템을 재설치하고 안전함을 확인한 설정만 복원하세요.
업데이트에 문제가 생기면 구버전 서비스를 켜지 않고 어떻게 연결을 복구하나요?
수정 빌드를 이 기기에 설치할 수 없거나 서비스가 시작되지 않거나 TUN이 작동하지 않는다면 구버전 서비스를 계속 중지해 두세요. Clash Verge Rev의 정상적인 비서비스 방식과 시스템 프록시를 사용하거나 출처를 확인한 다른 클라이언트로 전환해 필요한 연결을 복구하세요. 시스템 프록시가 모든 앱을 처리하지는 않으므로 복구 후 실제 작업으로 검증하세요.
연결이 여전히 실패한다면 시스템 프록시가 실제로 실행 중인 로컬 포트를 가리키는지 먼저 확인하고, 현재 Profile과 노드를 점검하세요. TUN을 복구하려고 구버전 백업에서 서비스 파일을 복사하거나 권고의 영향받는 빌드로 다운그레이드하거나 서비스 디렉터리의 접근 권한을 완화하지 마세요.
프로젝트에 업데이트 문제를 보고할 때는 시스템 버전, CPU 아키텍처, 앱의 전체 빌드 번호, 서비스 상태, 첫 오류와 민감 정보를 가린 로그를 첨부하세요. 명확한 GHSA 수정 증거가 없는 새 설치 파일만 구할 수 있다면 고권한 서비스를 당분간 설치하지 말고 유지 관리자의 설명을 기다리세요.
안전하게 되돌리기 완료 기준
- 영향받는 시스템 서비스 또는 버전을 알 수 없는 서비스가 다시 실행되지 않음
- TUN을 끄고 기본 연결 또는 시스템 프록시를 실제 요청으로 검증함
- 신뢰할 수 있는 Profile을 보존했고 구버전 서비스 실행 파일을 백업에서 복원하지 않음
- 설치 실패 이유와 전체 빌드 번호를 기록했고 공개 피드백에서 민감 정보를 제거함
- 이후 서비스를 다시 켜기 전에 공식 수정 증거를 확인할 예정
앞으로 앱 업데이트를 서비스 수정으로 오인하지 않으려면 무엇을 기록해야 하나요?
Clash Verge Rev 프로젝트 문서에 따르면 고권한 서비스는 그래픽 앱과 별개의 백그라운드 프로세스입니다. 앞으로 업데이트할 때마다 앱의 전체 빌드 번호, 서비스 설치 여부, 서비스 파일의 실제 경로, TUN 사용 여부, 해당 공식 릴리스 또는 보안 권고를 기록하세요. 주 버전 번호만 적어서는 일반 v2.5.4와 권고에 명시된 수정 빌드를 구분할 수 없습니다.
GHSA는 Windows 로컬 권한 상승의 영향 범위와 명시적인 수정 빌드를 제시합니다. 반면 v2.5.5 릴리스는 더 새로운 버전과 서비스 관련 변경 사항을 제공하지만 릴리스 노트에서 해당 GHSA를 직접 인용하지 않습니다. 두 자료가 답하는 질문이 다르므로 ‘새 버전을 설치했다’는 사실을 곧바로 ‘보안 권고의 수정 여부를 검증했다’고 표현하지 마세요.
앞으로 상위 프로젝트가 GHSA의 수정 버전 범위를 바꾸거나 별도의 서비스 보안 안내를 발표하면 새로운 프로젝트 공식 원문 자료로 다시 확인하세요. 관리 대상 컴퓨터에서는 서비스 업데이트를 관리자 승인 소프트웨어 업데이트 절차에 포함하고, 제거한 구버전 서비스가 자동으로 재설치되지 않았는지 정기적으로 확인하는 것이 좋습니다.
