[ํด์ปคํค] ๋ฐฐํฌ ์ ์ ํฐ์ง ๋ณด์ ๊ฐ์ฌ - nginx, Redis, cryptography์์ CVE 6๊ฑด ๋ฐ๊ฒฌ
๋ค์ด๊ฐ๋ฉฐ
FIRSTWAVE๋ผ๋ ์๋น์ค๊ฐ ์๋ค. ์ต์ ์ํํธ์จ์ด ๊ทผํฉ์ ๋ฉ์ผ๋ก ์ ๊ธฐ์ ์ผ๋ก ๋ณด๋ด์ฃผ๋ ๊ณณ์ธ๋ฐ, ๊ฑฐ๊ธฐ์ nginx์ 18๋ ๋์ ์กด์ฌํ๋ ์ฌ๊ฐํ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋๋ค๋ ์์์ ๋ดค๋ค. ๋ง์นจ AWS์ ๋ฐฐํฌ๋ฅผ ์๋๊ณ ์์๊ณ , nginx๋ฅผ ์ฐ๊ณ ์์ผ๋ ๋จ ์๊ธฐ๊ฐ ์๋์๋ค. ๊ทธ๋์ ๋ฐฐํฌ ์ ์ ์๋น์ค ์ ์ฒด ์์กด์ฑ ๋ณด์ ์ ๊ฒ์ ํ ๋ฒ ๋๋ ค๋ณด๊ธฐ๋ก ํ๋ค.
cryptography ํจํค์ง๋ฅผ ํ๋ ์ถ๊ฐํ ๊น์ ์ ์ฒด๋ฅผ AI๋ฅผ ์ฌ์ฉํ์ฌ ํ์๋๋ฐ, nginx์ Redis๊น์ง ํฌํจํด์ ์ด 6๊ฑด์ CVE๊ฐ ๋์๋ค.
๊ทธ ์ค 2๊ฑด์ CRITICAL, 3๊ฑด์ HIGH์๋ค.
๋ณด์์ ์ ๋ฌธ์ ์ด์ง ์์ ๋ถ์ผ์ด์ง๋ง, ์ทจ์ฝ์ ๊ด๋ฆฌ๋ฅผ ํ์ง ์์ผ๋ฉด ์ธ์ ๋ ๋ซ๋ฆด ์ ์๋ค๋ ๊ฑธ ๋ค์ ํ์ธํ ๋ ์ด์๋ค.

1. ๋ฐ๊ฒฌ๋ ์ทจ์ฝ์ ์์ฝ
| ์ํ๋ | ๋์ | CVE | ๋ด์ฉ |
|---|---|---|---|
| ๐ด CRITICAL (9.2) | nginx | CVE-2026-42945 | ํ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ → RCE ๊ฐ๋ฅ |
| ๐ด CRITICAL (10.0) | Redis | CVE-2025-49844 | Use-After-Free → RCE ๊ฐ๋ฅ |
| ๐ HIGH (8.2) | cryptography | CVE-2026-26007 | ECC ์๋ธ๊ทธ๋ฃน ๊ณต๊ฒฉ์ผ๋ก ๊ฐ์ธ ํค ์ ์ถ |
| ๐ HIGH | cryptography | CVE-2026-34073 | TLS ์ธ์ฆ์ ๊ฒ์ฆ ์ฐํ |
| ๐ HIGH | cryptography | CVE-2026-39892 | OOB ์ฝ๊ธฐ๋ก ๋ฏผ๊ฐ ์ ๋ณด ์ ์ถ |
| ๐ก MEDIUM (5.3) | urllib3 | CVE-2025-50182 | Pyodide ํ๊ฒฝ์์ ๋ฆฌ๋ค์ด๋ ํธ ์ ์ด ์ฐํ |
2. CRITICAL - ์ฆ์ ํฐ์ง ์ ์๋ ๊ฒ๋ค
nginx "NGINX Rift" (CVE-2026-42945, CVSS 9.2)
HTTP ์์ฒญ 1๊ฑด๋ง ์์ผ๋ฉด ์ธ์ฆ ์์ด ์๋ฒ๋ฅผ ์ฅ์ ํ ์ ์๋ค. PoC๊น์ง ๊ณต๊ฐ๋ ์ํ๋ค.
2008๋ ๋ถํฐ nginx์ ์กด์ฌํด์จ ๋ฒ๊ทธ๋ค. nginx 0.6.27๋ถํฐ 1.30.0๊น์ง ์ ๋ฒ์ ์ด ์ํฅ์ ๋ฐ๋๋ค.
๋ฒ๊ทธ๊ฐ ์๋ ๊ณณ์ URL ์ฌ์์ฑ ๋ชจ๋(ngx_http_rewrite_module). URL ๊ธธ์ด๋ฅผ ๊ณ์ฐํ๋ 1๋จ๊ณ์ ์ค์ ๋ก ๋ณต์ฌํ๋ 2๋จ๊ณ ์ฌ์ด์์ ๋ด๋ถ ํ๋๊ทธ(is_args)๊ฐ ์๋ชป ๋์ด์จ๋ค. ๊ทธ ๊ฒฐ๊ณผ ngx_escape_uri๊ฐ ํ ๋น๋ ๋ฉ๋ชจ๋ฆฌ ๋ฒ์๋ฅผ ์ด๊ณผํด์ ๋ฐ์ดํฐ๋ฅผ ์ด๋ค. ํ ๋ฒํผ ์ค๋ฒํ๋ก์ฐ๋ค.
ASLR์ด ๊บผ์ง ํ๊ฒฝ(์ผ๋ถ ์ปจํ ์ด๋, ์ค๋๋ Linux ์ค์ )์์๋ ์ถฉ๋์ ๋์ด RCE(์๊ฒฉ ์ฝ๋ ์คํ)๊น์ง ์ด์ด์ง๋ค. Finora๋ EC2 + nginx + Certbot์ผ๋ก ๋ฐฐํฌ๋์ด ์์ผ๋ ์ง์ ์ํฅ๊ถ์ด๋ค.
sudo apt update && sudo apt upgrade nginx
nginx -v # 1.30.1 ์ด์์ด์ด์ผ ํจ
์ฆ์ ์
๊ทธ๋ ์ด๋๊ฐ ์ด๋ ต๋ค๋ฉด, nginx.conf์ rewrite ์ง์์ด์์ unnamed ์บก์ฒ (...) ๋ฅผ named ์บก์ฒ (?P<name>...) ๋ก ๋ฐ๊พธ๋ ๊ฒ์ผ๋ก ์์ ์ํํ ์ ์๋ค.
Redis "RediShell" (CVE-2025-49844, CVSS 10.0)
CVSS 10.0 ๋ง์ . Redis์ ์ธ์ฆ๋ ์ฌ์ฉ์๋ผ๋ฉด ๋๊ตฌ๋ ์๋ฒ๋ฅผ ์ฅ์ ํ ์ ์๋ค.
2012๋ ๋ถํฐ 13๋ ๊ฐ Redis ์ ๋ฒ์ ์ ์กด์ฌํด์จ ๋ฒ๊ทธ๋ค. Lua ์คํฌ๋ฆฝํธ ์คํ ๊ณผ์ ์์ ๊ฐ๋น์ง ์ปฌ๋ ํฐ๋ฅผ ์ค์๋์ํค๋ ํน์ ์คํฌ๋ฆฝํธ๋ฅผ ์ฃผ์ ํ๋ฉด, ์ด๋ฏธ ํด์ ๋ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ๋ค์ ์ฐธ์กฐํ๊ฒ ๋๋ค(Use-After-Free). ๊ทธ ๋ฉ๋ชจ๋ฆฌ๋ฅผ ์ ์์ ์ธ ์ฝ๋๋ก ์ฑ์ฐ๋ฉด RCE๋ก ์ด์ด์ง๋ค.
Finora๋ celery[redis]๋ก Celery์ Redis๋ฅผ ์ฐ๊ฒฐํด ์ฐ๊ณ ์๋ค. EC2์ Redis๊ฐ ์ฌ๋ผ๊ฐ ์์ผ๋ ์ง์ ์ํฅ๊ถ์ด๋ค.
redis-server --version # ํ์ฌ ๋ฒ์ ํ์ธ
# ๋ฉ์ด์ ๋ฒ์ ์ ๋ง๋ ํจ์น ๋ฒ์ ์ผ๋ก ์
๊ทธ๋ ์ด๋
# 6.x → 6.2.20 / 7.2.x → 7.2.11 / 7.4.x → 7.4.6 / 8.x → 8.0.4 ์ด์
sudo apt update && sudo apt upgrade redis-server
3. HIGH - cryptography ํจํค์ง CVE 3๊ฑด
์ธ CVE ๋ชจ๋
cryptography>=46.0.7์ ๊ทธ๋ ์ด๋ ํ๋๋ก ํด๊ฒฐ๋๋ค.
์ด๋ฒ์ AWS ์๊ฒฉ์ฆ๋ช
์ํธํ๋ฅผ ์ํด cryptography ํจํค์ง๋ฅผ ์๋ก ์ถ๊ฐํ๋ค. ์ถ๊ฐํ์๋ง์ ์ธ CVE์ ๋์์ ๊ฑธ๋ ธ๋ค.
CCVE-2026-26007- ๊ฐ์ธ ํค ์ ์ถ (CVSS 8.2)
ECC ํค ๊ตํ ์ ๊ณต๊ฐํค ํฌ์ธํธ๊ฐ ์ฌ๋ฐ๋ฅธ ๊ณก์ ์์ ์ ์ธ์ง ๊ฒ์ฆํ์ง ์๋๋ค. ๊ณต๊ฒฉ์๊ฐ ์๋์ ์ผ๋ก ๋น์ ์์ ์ธ ๋ถ๋ถ๊ตฐ(subgroup)์ ์ํ๋ ์ ์ ๊ณต๊ฐํค๋ก ๋ณด๋ด๋ฉด, ์๋ฒ๊ฐ ๋ฐ๋ณต์ ์ธ ํค ๊ตํ ๊ณผ์ ์์ ๋ด๋ถ ์ฐ์ฐ๊ฐ์ ๋ ธ์ถํ๊ณ ๊ฒฐ๊ตญ ๊ฐ์ธ ํค๊ฐ ์ญ์ฐ๋๋ค. SECT ๊ณ์ด ๊ณก์ ์์๋ง ๋ฐ์ํ๋ค.
CVE-2026-34073 - TLS ์ธ์ฆ์ ๊ฒ์ฆ ์ฐํ
์ธ์ฆ์ ์ฒด์ธ ๊ฒ์ฆ ์ Name Constraints๋ฅผ ์์ ์ธ์ฆ์์ SAN(Subject Alternative Names)์๋ง ์ ์ฉํ๊ณ ์ค์ ๊ฒ์ฆ ์ค์ธ ํผ์ด ์ด๋ฆ์๋ ์ ์ฉํ์ง ์๋๋ค. example.com ๋ฒ์๋ก ์ ํ๋ ์ค๊ฐ CA๊ฐ attacker.com์ ๋ํ ์ธ์ฆ์๋ฅผ ๋ฐ๊ธํด๋ ์ ๋ขฐํ๊ฒ ๋๋ค.
CVE-2026-39892 - OOB ์ฝ๊ธฐ๋ก ๋ฏผ๊ฐ ์ ๋ณด ์ ์ถ
Hash.update(buf[::-1]) ์ฒ๋ผ ์ญ์ ์ฌ๋ผ์ด์ค(๋น์ฐ์ ๋ฉ๋ชจ๋ฆฌ)๋ฅผ ์ ๋ฌํ๋ฉด ๋ฐฐ์ด ๋ฒ์๋ฅผ ์ด๊ณผํด์ ์ฝ๋๋ค. ๊ทธ ์ ๋ฉ๋ชจ๋ฆฌ์ ํค๋ ํ ํฐ์ด ์๋ค๋ฉด ์ ์ถ๋๊ฑฐ๋ ํ๋ก์ธ์ค๊ฐ ์ถฉ๋ํ๋ค.
์กฐ์น: requirements.txt ํ ์ค ์์ ์ผ๋ก ์ธ CVE๋ฅผ ํ ๋ฒ์ ์ฒ๋ฆฌํ๋ค.
- cryptography>=42.0.0
+ cryptography>=46.0.7
์ฌ๋ฐฐํฌ ์ EC2์์ pip install --upgrade "cryptography>=46.0.7" ์ถ๊ฐ ์คํ ํ์.
4. MEDIUM - urllib3 (CVE-2025-50182)
์ด๊ฑด ์ง์ ์ํฅ์ด ์๋ค. boto3 → botocore → urllib3 ์์กด์ฑ ์ฒด์ธ์ ํฌํจ๋์ด ์๋๋ฐ, ์ทจ์ฝ์ ์ด ์ฌํ๋๋ ๊ฑด Pyodide(๋ธ๋ผ์ฐ์ ์์ Python์ ์คํํ๋ ํ๊ฒฝ)์์๋ง์ด๋ค. ์๋ฒ ์ฌ์ด๋ Python ํ๊ฒฝ์ธ Finora์๋ ํด๋น ์๋ค. botocore๊ฐ urllib3 2.5.0์ ๊ณต์ ์ง์ํ ๋๊น์ง ์ถ์ ๋ง ํด๋๊ธฐ๋ก ํ๋ค.
5. ๋ฐฐ์ด ๊ฒ
์ ๋์๊ฐ๋ ์๋ฒ๋ ์ทจ์ฝ์ ์ด ์๋ ๊ฒ ์๋๋ผ, ์์ง ๊ณต๊ฒฉ๋ฐ์ง ์์ ๊ฒ๋ฟ์ด๋ค.
- ํจํค์ง ํ๋ ์ถ๊ฐํ ๋ ๋ฒ์ ๋ช ์(์ธ๋ถ ๊ณต๊ฐ X)์ CVE ํ์ธ์ ์ต๊ด์ฒ๋ผ ํด์ผ ํ๋ค
- nginx, Redis ๊ฐ์ ์ธํ๋ผ ์ปดํฌ๋ํธ๋ ์ ํ๋ฆฌ์ผ์ด์ ์ฝ๋์ ๋์ผํ๊ฒ ์ ๊ธฐ ๋ณด์ ํจ์น๊ฐ ํ์ํ๋ค
- CRITICAL CVE์ PoC๊ฐ ๊ณต๊ฐ๋๋ฉด ํจ์น ์๊ฐ์ด ์๋ค. ํ์์ ์ ๊ทธ๋ ์ด๋๋ฅผ ๋ฏธ๋ฃจ์ง ์๋ ๊ฒ ์ต์ ์ด๋ค
์ฌ๋ด ํด์ปคํค ์ค ์์ฑ



