Twitch 채팅 한 줄로 스트리머 PC에서 코드 실행이 가능했다

How one Twitch chat message became code execution on a streamer’s PC

Twitch 채팅 한 줄로 스트리머 PC에서 코드 실행이 가능했다

SCRT 팀이 OBS의 취약한 채팅 오버레이를 통해 Twitch 채팅 메시지 하나로 스트리머 PC에서 원격 코드 실행이 가능함을 시연했다. 오버레이가 시청자 메시지를 정화 없이 HTML로 렌더링해 XSS가 발생하고, OBS에 내장된 Chromium이 샌드박스 없이 실행되며, 이미 야생에서 악용된 V8 취약점 CVE-2024-7971에 노출되어 있었다. OBS 팀은 CEF 업그레이드와 샌드박스 재활성화를 진행 중이다.

시청자가 악성 Twitch 채팅 메시지 하나를 보내면, 취약한 오버레이가 이를 JavaScript 실행으로 바꾸고, V8 익스플로잇이 이를 네이티브 코드 실행으로 발전시켜 공격자가 스트리머 머신에서 임의 코드를 실행하게 된다.

이 날의 다른 글

2026-09-27