CISA, 오래된 BIND·Struts·Strapi·ONLYOFFICE·ProFTPD 취약점 5건을 악용 목록에 추가
미국 사이버 보안 기관은 2015년부터 2023년까지 나온, 오래전에 패치된 버그들이 악용되고 있다는 증거가 있다고 밝혔으며, 목록 등재 3일 후를 기한으로 정했다.

핵심 내용
- 1CISA는 이번 주 활발한 악용 증거를 근거로, 이미 패치된 취약점 5건을 알려진 악용 취약점 카탈로그에 추가했다.
- 2영향받는 제품은 ISC BIND, Apache Struts, Strapi, ONLYOFFICE Docs, ProFTPD이며, 버그는 2015년, 2016년, 2021년, 2023년에 나온 것이다.
- 3카탈로그는 공격자를 특정하거나 공격 날짜를 제시하지 않으며, 5건 모두 랜섬웨어 악용 여부를 ‘알 수 없음’으로 표시한다.
- 4CISA는 목록 등재 3일 후를 기한으로 정했으며, 조치와 관련해 BOD 26-04 지침을 참조하도록 했다.
- 5CISA는 Strapi 취약점이 CVE-2023-22621과 연계되어 원격 코드 실행에 이를 수 있으며, 영향받는 버전은 지원 종료 상태일 수 있다고 언급했다.
기사 전문
미국 기관 CISA는 이번 주 알려진 악용 취약점(Known Exploited Vulnerabilities) 카탈로그에 취약점 5건을 추가했다. 새로운 것은 하나도 없다. 대상은 ISC BIND(CVE-2015-5477), Apache Struts(CVE-2016-3081), Strapi(CVE-2023-22894), ONLYOFFICE Docs(CVE-2021-3199), ProFTPD(CVE-2015-3306)다. 카탈로그 등재는 CISA가 실제 환경에서의 악용 증거를 확보했다는 뜻이지만, 해당 항목들은 공격자를 특정하지 않으며 공격이 언제 일어났는지도 밝히지 않는다.
카탈로그에 따르면 BIND 버그는 원격 공격자가 조작된 TKEY 쿼리로 BIND 서버를 종료시켜 서비스 거부를 일으킬 수 있게 한다. Struts 취약점은 동적 메서드 호출(Dynamic Method Invocation)이 활성화된 경우 method: 접두사를 통해 원격 코드 실행으로 이어질 수 있는 명령 주입 문제다. ProFTPD 항목은 원격 공격자가 site cpfr 및 site cpto 명령을 사용해 임의의 파일을 읽고 쓸 수 있게 할 수 있는 접근 제어 취약점을 설명한다.
Strapi에 대해 CISA는 민감한 정보의 평문 저장 문제로, 관리자 패널 접근 권한이 있는 사람이 쿼리 필터를 통해 사용자 정보를 알아낼 수 있다고 설명한다. 기관은 이 취약점이 CVE-2023-22621과 연계되어 원격 코드 실행에 이를 수 있으며, 영향을 받는 버전은 지원 종료(end-of-life) 상태일 수 있다고 덧붙였다. ONLYOFFICE Docs 취약점은 JWT 사용 시 이미지 업로드 매개변수에서 발생하는 경로 탐색 문제로, 이 역시 원격 코드 실행을 가능하게 할 수 있다. CISA는 5건 모두에 대해 랜섬웨어 악용 여부를 ‘알 수 없음’으로 표시하고 있다.
수정 사항은 오래전에 나왔다. ISC는 2015년 7월 28일 패치 릴리스 9.9.7-P2와 9.10.2-P3를 담은 권고문을 발표했으며, 당시에는 실제 악용 사례를 알지 못한다고 밝혔다. Apache Struts 보안 공지 S2-032는 2.3.20.3과 2.3.24.3을 제외한 2.3.20부터 2.3.28까지의 버전을 대상으로 하며, 수정 릴리스로 2.3.28.1, 2.3.24.3, 2.3.20.3을 제시한다. 대안은 동적 메서드 호출을 비활성화하는 것이다. CISA는 5건 모두에 대해 목록 등재 3일 후를 기한으로 정하고 BOD 26-04 지침을 언급하며, 사용자에게 공급업체 완화 조치를 적용하거나 완화 조치가 없으면 해당 제품 사용을 중단하라고 안내했다.
왜 중요한가
오래되었거나 패치되지 않았거나 지원이 종료된 시스템이 수년간 온라인에 남아 있는 경우가 많기 때문에 공격자들은 오래된 버그를 계속 노린다. BIND, Struts, Strapi, ONLYOFFICE Docs 또는 ProFTPD를 운영하는 조직은 CISA의 권고대로 자산 목록에서 노출된 구버전이 있는지 확인하고, 공급업체의 수정 사항을 적용하며, 더 이상 업데이트할 수 없는 시스템은 퇴역시키거나 격리해야 한다.
타임라인
· 게시
주제#CISA#KEV#Apache Struts#ISC BIND#Strapi#ProFTPD
출처
이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.



