ํ”„๋กœํ•„

YuSoeun

๐Ÿข ๋น ๋ฅธ ๊ฑฐ๋ถ์ด๊ฐ€ ๋˜์ž. ๋“œ๋ฌธ๋“œ๋ฌธ ๊พธ์ค€ํžˆ๊ฐ€ ์•„๋‹Œ ์ด˜์ด˜ํžˆ ๊พธ์ค€ํ•˜๊ฒŒ!

๋“ค์–ด๊ฐ€๋ฉฐ

FIRSTWAVE๋ผ๋Š” ์„œ๋น„์Šค๊ฐ€ ์žˆ๋‹ค. ์ตœ์‹  ์†Œํ”„ํŠธ์›จ์–ด ๊ทผํ™ฉ์„ ๋ฉ”์ผ๋กœ ์ •๊ธฐ์ ์œผ๋กœ ๋ณด๋‚ด์ฃผ๋Š” ๊ณณ์ธ๋ฐ, ๊ฑฐ๊ธฐ์„œ nginx์— 18๋…„ ๋™์•ˆ ์กด์žฌํ•˜๋˜ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋๋‹ค๋Š” ์†Œ์‹์„ ๋ดค๋‹ค. ๋งˆ์นจ AWS์— ๋ฐฐํฌ๋ฅผ ์•ž๋‘๊ณ  ์žˆ์—ˆ๊ณ , nginx๋ฅผ ์“ฐ๊ณ  ์žˆ์œผ๋‹ˆ ๋‚จ ์–˜๊ธฐ๊ฐ€ ์•„๋‹ˆ์—ˆ๋‹ค. ๊ทธ๋ž˜์„œ ๋ฐฐํฌ ์ „์— ์„œ๋น„์Šค ์ „์ฒด ์˜์กด์„ฑ ๋ณด์•ˆ ์ ๊ฒ€์„ ํ•œ ๋ฒˆ ๋Œ๋ ค๋ณด๊ธฐ๋กœ ํ–ˆ๋‹ค.

cryptography ํŒจํ‚ค์ง€๋ฅผ ํ•˜๋‚˜ ์ถ”๊ฐ€ํ•œ ๊น€์— ์ „์ฒด๋ฅผ AI๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํ›‘์—ˆ๋Š”๋ฐ, nginx์™€ Redis๊นŒ์ง€ ํฌํ•จํ•ด์„œ ์ด 6๊ฑด์˜ CVE๊ฐ€ ๋‚˜์™”๋‹ค.
๊ทธ ์ค‘ 2๊ฑด์€ CRITICAL, 3๊ฑด์€ HIGH์˜€๋‹ค.

 

๋ณด์•ˆ์€ ์ „๋ฌธ์ ์ด์ง€ ์•Š์€ ๋ถ„์•ผ์ด์ง€๋งŒ, ์ทจ์•ฝ์  ๊ด€๋ฆฌ๋ฅผ ํ•˜์ง€ ์•Š์œผ๋ฉด ์–ธ์ œ๋“  ๋šซ๋ฆด ์ˆ˜ ์žˆ๋‹ค๋Š” ๊ฑธ ๋‹ค์‹œ ํ™•์ธํ•œ ๋‚ ์ด์—ˆ๋‹ค.

 

 


1. ๋ฐœ๊ฒฌ๋œ ์ทจ์•ฝ์  ์š”์•ฝ

์œ„ํ—˜๋„ ๋Œ€์ƒ CVE ๋‚ด์šฉ
๐Ÿ”ด CRITICAL (9.2) nginx CVE-2026-42945 ํž™ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ → RCE ๊ฐ€๋Šฅ
๐Ÿ”ด CRITICAL (10.0) Redis CVE-2025-49844 Use-After-Free → RCE ๊ฐ€๋Šฅ
๐ŸŸ  HIGH (8.2) cryptography CVE-2026-26007 ECC ์„œ๋ธŒ๊ทธ๋ฃน ๊ณต๊ฒฉ์œผ๋กœ ๊ฐœ์ธ ํ‚ค ์œ ์ถœ
๐ŸŸ  HIGH cryptography CVE-2026-34073 TLS ์ธ์ฆ์„œ ๊ฒ€์ฆ ์šฐํšŒ
๐ŸŸ  HIGH cryptography CVE-2026-39892 OOB ์ฝ๊ธฐ๋กœ ๋ฏผ๊ฐ ์ •๋ณด ์œ ์ถœ
๐ŸŸก MEDIUM (5.3) urllib3 CVE-2025-50182 Pyodide ํ™˜๊ฒฝ์—์„œ ๋ฆฌ๋‹ค์ด๋ ‰ํŠธ ์ œ์–ด ์šฐํšŒ

 

 


2. CRITICAL - ์ฆ‰์‹œ ํ„ฐ์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ๋“ค

nginx "NGINX Rift" (CVE-2026-42945, CVSS 9.2)

HTTP ์š”์ฒญ 1๊ฑด๋งŒ ์žˆ์œผ๋ฉด ์ธ์ฆ ์—†์ด ์„œ๋ฒ„๋ฅผ ์žฅ์•…ํ•  ์ˆ˜ ์žˆ๋‹ค. PoC๊นŒ์ง€ ๊ณต๊ฐœ๋œ ์ƒํƒœ๋‹ค.

 

2008๋…„๋ถ€ํ„ฐ nginx์— ์กด์žฌํ•ด์˜จ ๋ฒ„๊ทธ๋‹ค. nginx 0.6.27๋ถ€ํ„ฐ 1.30.0๊นŒ์ง€ ์ „ ๋ฒ„์ „์ด ์˜ํ–ฅ์„ ๋ฐ›๋Š”๋‹ค.

๋ฒ„๊ทธ๊ฐ€ ์žˆ๋Š” ๊ณณ์€ URL ์žฌ์ž‘์„ฑ ๋ชจ๋“ˆ(ngx_http_rewrite_module). URL ๊ธธ์ด๋ฅผ ๊ณ„์‚ฐํ•˜๋Š” 1๋‹จ๊ณ„์™€ ์‹ค์ œ๋กœ ๋ณต์‚ฌํ•˜๋Š” 2๋‹จ๊ณ„ ์‚ฌ์ด์—์„œ ๋‚ด๋ถ€ ํ”Œ๋ž˜๊ทธ(is_args)๊ฐ€ ์ž˜๋ชป ๋„˜์–ด์˜จ๋‹ค. ๊ทธ ๊ฒฐ๊ณผ ngx_escape_uri๊ฐ€ ํ• ๋‹น๋œ ๋ฉ”๋ชจ๋ฆฌ ๋ฒ”์œ„๋ฅผ ์ดˆ๊ณผํ•ด์„œ ๋ฐ์ดํ„ฐ๋ฅผ ์“ด๋‹ค. ํž™ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ์šฐ๋‹ค.

ASLR์ด ๊บผ์ง„ ํ™˜๊ฒฝ(์ผ๋ถ€ ์ปจํ…Œ์ด๋„ˆ, ์˜ค๋ž˜๋œ Linux ์„ค์ •)์—์„œ๋Š” ์ถฉ๋Œ์„ ๋„˜์–ด RCE(์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰)๊นŒ์ง€ ์ด์–ด์ง„๋‹ค. Finora๋Š” EC2 + nginx + Certbot์œผ๋กœ ๋ฐฐํฌ๋˜์–ด ์žˆ์œผ๋‹ˆ ์ง์ ‘ ์˜ํ–ฅ๊ถŒ์ด๋‹ค.

sudo apt update && sudo apt upgrade nginx
nginx -v  # 1.30.1 ์ด์ƒ์ด์–ด์•ผ ํ•จ

์ฆ‰์‹œ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์–ด๋ ต๋‹ค๋ฉด, nginx.conf์˜ rewrite ์ง€์‹œ์–ด์—์„œ unnamed ์บก์ฒ˜ (...) ๋ฅผ named ์บก์ฒ˜ (?P<name>...) ๋กœ ๋ฐ”๊พธ๋Š” ๊ฒƒ์œผ๋กœ ์ž„์‹œ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ๋‹ค.

 


Redis "RediShell" (CVE-2025-49844, CVSS 10.0)

CVSS 10.0 ๋งŒ์ . Redis์— ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๋ผ๋ฉด ๋ˆ„๊ตฌ๋“  ์„œ๋ฒ„๋ฅผ ์žฅ์•…ํ•  ์ˆ˜ ์žˆ๋‹ค.

 

2012๋…„๋ถ€ํ„ฐ 13๋…„๊ฐ„ Redis ์ „ ๋ฒ„์ „์— ์กด์žฌํ•ด์˜จ ๋ฒ„๊ทธ๋‹ค. Lua ์Šคํฌ๋ฆฝํŠธ ์‹คํ–‰ ๊ณผ์ •์—์„œ ๊ฐ€๋น„์ง€ ์ปฌ๋ ‰ํ„ฐ๋ฅผ ์˜ค์ž‘๋™์‹œํ‚ค๋Š” ํŠน์ˆ˜ ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์ฃผ์ž…ํ•˜๋ฉด, ์ด๋ฏธ ํ•ด์ œ๋œ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ๋‹ค์‹œ ์ฐธ์กฐํ•˜๊ฒŒ ๋œ๋‹ค(Use-After-Free). ๊ทธ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ์•…์˜์ ์ธ ์ฝ”๋“œ๋กœ ์ฑ„์šฐ๋ฉด RCE๋กœ ์ด์–ด์ง„๋‹ค.

Finora๋Š” celery[redis]๋กœ Celery์™€ Redis๋ฅผ ์—ฐ๊ฒฐํ•ด ์“ฐ๊ณ  ์žˆ๋‹ค. EC2์— Redis๊ฐ€ ์˜ฌ๋ผ๊ฐ€ ์žˆ์œผ๋‹ˆ ์ง์ ‘ ์˜ํ–ฅ๊ถŒ์ด๋‹ค.

redis-server --version  # ํ˜„์žฌ ๋ฒ„์ „ ํ™•์ธ

# ๋ฉ”์ด์ € ๋ฒ„์ „์— ๋งž๋Š” ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œ
# 6.x → 6.2.20 / 7.2.x → 7.2.11 / 7.4.x → 7.4.6 / 8.x → 8.0.4 ์ด์ƒ
sudo apt update && sudo apt upgrade redis-server

 


3. HIGH - cryptography ํŒจํ‚ค์ง€ CVE 3๊ฑด

์„ธ CVE ๋ชจ๋‘ cryptography>=46.0.7 ์—…๊ทธ๋ ˆ์ด๋“œ ํ•˜๋‚˜๋กœ ํ•ด๊ฒฐ๋œ๋‹ค.

 

์ด๋ฒˆ์— AWS ์ž๊ฒฉ์ฆ๋ช… ์•”ํ˜ธํ™”๋ฅผ ์œ„ํ•ด cryptography ํŒจํ‚ค์ง€๋ฅผ ์ƒˆ๋กœ ์ถ”๊ฐ€ํ–ˆ๋‹ค. ์ถ”๊ฐ€ํ•˜์ž๋งˆ์ž ์„ธ CVE์— ๋™์‹œ์— ๊ฑธ๋ ธ๋‹ค.

 

CCVE-2026-26007- ๊ฐœ์ธ ํ‚ค ์œ ์ถœ (CVSS 8.2)

ECC ํ‚ค ๊ตํ™˜ ์‹œ ๊ณต๊ฐœํ‚ค ํฌ์ธํŠธ๊ฐ€ ์˜ฌ๋ฐ”๋ฅธ ๊ณก์„  ์œ„์˜ ์ ์ธ์ง€ ๊ฒ€์ฆํ•˜์ง€ ์•Š๋Š”๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ์˜๋„์ ์œผ๋กœ ๋น„์ •์ƒ์ ์ธ ๋ถ€๋ถ„๊ตฐ(subgroup)์— ์†ํ•˜๋Š” ์ ์„ ๊ณต๊ฐœํ‚ค๋กœ ๋ณด๋‚ด๋ฉด, ์„œ๋ฒ„๊ฐ€ ๋ฐ˜๋ณต์ ์ธ ํ‚ค ๊ตํ™˜ ๊ณผ์ •์—์„œ ๋‚ด๋ถ€ ์—ฐ์‚ฐ๊ฐ’์„ ๋…ธ์ถœํ•˜๊ณ  ๊ฒฐ๊ตญ ๊ฐœ์ธ ํ‚ค๊ฐ€ ์—ญ์‚ฐ๋œ๋‹ค. SECT ๊ณ„์—ด ๊ณก์„ ์—์„œ๋งŒ ๋ฐœ์ƒํ•œ๋‹ค.

 

CVE-2026-34073 - TLS ์ธ์ฆ์„œ ๊ฒ€์ฆ ์šฐํšŒ

์ธ์ฆ์„œ ์ฒด์ธ ๊ฒ€์ฆ ์‹œ Name Constraints๋ฅผ ์ž์‹ ์ธ์ฆ์„œ์˜ SAN(Subject Alternative Names)์—๋งŒ ์ ์šฉํ•˜๊ณ  ์‹ค์ œ ๊ฒ€์ฆ ์ค‘์ธ ํ”ผ์–ด ์ด๋ฆ„์—๋Š” ์ ์šฉํ•˜์ง€ ์•Š๋Š”๋‹ค. example.com ๋ฒ”์œ„๋กœ ์ œํ•œ๋œ ์ค‘๊ฐ„ CA๊ฐ€ attacker.com์— ๋Œ€ํ•œ ์ธ์ฆ์„œ๋ฅผ ๋ฐœ๊ธ‰ํ•ด๋„ ์‹ ๋ขฐํ•˜๊ฒŒ ๋œ๋‹ค.

 

CVE-2026-39892 - OOB ์ฝ๊ธฐ๋กœ ๋ฏผ๊ฐ ์ •๋ณด ์œ ์ถœ

Hash.update(buf[::-1]) ์ฒ˜๋Ÿผ ์—ญ์ˆœ ์Šฌ๋ผ์ด์Šค(๋น„์—ฐ์† ๋ฉ”๋ชจ๋ฆฌ)๋ฅผ ์ „๋‹ฌํ•˜๋ฉด ๋ฐฐ์—ด ๋ฒ”์œ„๋ฅผ ์ดˆ๊ณผํ•ด์„œ ์ฝ๋Š”๋‹ค. ๊ทธ ์˜† ๋ฉ”๋ชจ๋ฆฌ์— ํ‚ค๋‚˜ ํ† ํฐ์ด ์žˆ๋‹ค๋ฉด ์œ ์ถœ๋˜๊ฑฐ๋‚˜ ํ”„๋กœ์„ธ์Šค๊ฐ€ ์ถฉ๋Œํ•œ๋‹ค.

์กฐ์น˜: requirements.txt ํ•œ ์ค„ ์ˆ˜์ •์œผ๋กœ ์„ธ CVE๋ฅผ ํ•œ ๋ฒˆ์— ์ฒ˜๋ฆฌํ–ˆ๋‹ค.

- cryptography>=42.0.0
+ cryptography>=46.0.7

์žฌ๋ฐฐํฌ ์‹œ EC2์—์„œ pip install --upgrade "cryptography>=46.0.7" ์ถ”๊ฐ€ ์‹คํ–‰ ํ•„์š”.

 


4. MEDIUM - urllib3 (CVE-2025-50182)

์ด๊ฑด ์ง์ ‘ ์˜ํ–ฅ์ด ์—†๋‹ค. boto3 → botocore → urllib3 ์˜์กด์„ฑ ์ฒด์ธ์— ํฌํ•จ๋˜์–ด ์žˆ๋Š”๋ฐ, ์ทจ์•ฝ์ ์ด ์žฌํ˜„๋˜๋Š” ๊ฑด Pyodide(๋ธŒ๋ผ์šฐ์ €์—์„œ Python์„ ์‹คํ–‰ํ•˜๋Š” ํ™˜๊ฒฝ)์—์„œ๋งŒ์ด๋‹ค. ์„œ๋ฒ„ ์‚ฌ์ด๋“œ Python ํ™˜๊ฒฝ์ธ Finora์—๋Š” ํ•ด๋‹น ์—†๋‹ค. botocore๊ฐ€ urllib3 2.5.0์„ ๊ณต์‹ ์ง€์›ํ•  ๋•Œ๊นŒ์ง€ ์ถ”์ ๋งŒ ํ•ด๋‘๊ธฐ๋กœ ํ–ˆ๋‹ค.

 


5. ๋ฐฐ์šด ๊ฒƒ

์ž˜ ๋Œ์•„๊ฐ€๋Š” ์„œ๋ฒ„๋„ ์ทจ์•ฝ์ ์ด ์—†๋Š” ๊ฒŒ ์•„๋‹ˆ๋ผ, ์•„์ง ๊ณต๊ฒฉ๋ฐ›์ง€ ์•Š์€ ๊ฒƒ๋ฟ์ด๋‹ค.

 

  • ํŒจํ‚ค์ง€ ํ•˜๋‚˜ ์ถ”๊ฐ€ํ•  ๋•Œ ๋ฒ„์ „ ๋ช…์‹œ(์™ธ๋ถ€ ๊ณต๊ฐœ X)์™€ CVE ํ™•์ธ์€ ์Šต๊ด€์ฒ˜๋Ÿผ ํ•ด์•ผ ํ•œ๋‹ค
  • nginx, Redis ๊ฐ™์€ ์ธํ”„๋ผ ์ปดํฌ๋„ŒํŠธ๋„ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ฝ”๋“œ์™€ ๋™์ผํ•˜๊ฒŒ ์ •๊ธฐ ๋ณด์•ˆ ํŒจ์น˜๊ฐ€ ํ•„์š”ํ•˜๋‹ค
  • CRITICAL CVE์— PoC๊ฐ€ ๊ณต๊ฐœ๋˜๋ฉด ํŒจ์น˜ ์‹œ๊ฐ„์ด ์—†๋‹ค. ํ‰์†Œ์— ์—…๊ทธ๋ ˆ์ด๋“œ๋ฅผ ๋ฏธ๋ฃจ์ง€ ์•Š๋Š” ๊ฒŒ ์ตœ์„ ์ด๋‹ค

 

 

์‚ฌ๋‚ด ํ•ด์ปคํ†ค ์ค‘ ์ž‘์„ฑ

RELATED ARTICLES

more