제이쿼리 플러그인의 3년 된 취약점, 결국 패치돼

2018-10-24 23:22
  • 카카오톡
  • 네이버 블로그
  • url
원격 코드 실행 가능하게 해주는 치명적인 취약점
.htaccess 관련 설정 변경되면서 생긴 취약점...공략법 유튜브도 나와


[보안뉴스 문가용 기자] 보안 업체 아카마이 시큐리티(Akamai Security)의 전문가 래리 캐시돌라(Larry Cashdollar)가 최근 제이쿼리(jQuery) 플러그인에서 3년 동안 방치된 취약점을 찾아낸 바 있다. 이 취약점을 악용할 경우 원격 코드 실행이 가능하다고 한다.


[이미지 = iclickart]

이 오류는 PHP 서버를 업로드하기 위해 설계된 제이쿼리 플러그인이 파일 유형을 검사하거나 제외시키지 않기 때문에 만들어진 것이라고 캐시돌라는 10월 18일자 블로그를 통해 설명했다.

캐시돌라는 간단한 PHP 셸 파일을 사용해 웹 셸을 업로드하고 서버에서 명령을 실행시키려고 하다가 이 취약점을 발견했다고 한다.

이 취약점은 아파치 HTTPD(Apache HTTPD) 서버의 변경 사항 때문에 생겨났다. 변경 내용은 .htaccess 웹 서버 환경설정을 지원하지 않도록 한 것인데, 이는 보안 기능들이 오버라이드(무시)되는 것을 막기 위한 조치였다. 그러나 제이쿼리가 보안 장치들을 도입하기 위해서는 .htaccess가 반드시 필요했다. 즉 보안을 강화하기 위한 디폴트 변경 내용 때문에 플러그인의 보안 기본 사항이 침해된 것이다.

“인터넷은 수많은 데이터와 시스템, 네트워크 간 거래가 이뤄지는 곳이고, 이런 요소들을 보호하려고 하루에도 수많은 보안 장치들이 작동을 하는 공간입니다. 그런데 이 수많은 장치들 중 하나가 갑자기 사라지면, 그것에 안전을 의존했던 많은 조직이나 사람, 소프트웨어들이 갑자기 취약해질 수밖에 없습니다. 보안 장치 하나를 비활성화하려면 그것에 얽힌 것들이 무엇이 있나 꼼꼼하게 파악해야 합니다.” 캐시돌라의 설명이다.

물론 아파치 측이 .htaccess 웹 서버 옵션을 비활성화 시킨 것은 나쁜 의도에서 비롯된 것이 아니었다. “하지만 이로 인해 일부 개발자들과 소프트웨어 프로젝트들이 뜻하지 않게 위험에 처한 것도 사실입니다.”

이 취약점에 영향 혹은 피해를 받은 기업이나 소프트웨어가 얼마나 있는지 정확히 파악한다는 건 불가능하다. 그러나 꽤나 많은 프로젝트들이 이 기능에 기대고 있었고, 심지어 이 취약점을 익스플로잇 하는 방법을 설명한 유튜브 영상들도 올라와 있는 상태다. 그러므로 사소한 해프닝으로 넘기기는 힘든 취약점이라고 할 수 있다.

다행히도 이 문제는 9.22.1 버전 발표와 함께 해결됐다. 하지만 캐시돌라는 “제이쿼리 플러그인이 적용되는 사례가 워낙 많고, 포크도 다양하게 존재하기 때문에 취약점이 완전히 해결됐다고 보기 힘들다”고 설명했다. “개발자 전원이 제이쿼리 요소를 끝까지 추적해서 하나하나 패치하지 않는 이상 상당히 많은 프로그램들이 여전히 취약한 채 사용될 것으로 보입니다.”

3줄 요약
1. 아카마이의 보안 전문가가 제이쿼리라는 플러그인에서 취약점 찾아냄.
2. 이 취약점은 아파치 측에서 일부 기능 비활성화 시킴에 따라 뜻하지 않게 생성된 것.
3. 3년 넘은 취약점, 패치가 발표됐으나 그 동안 워낙 많이 퍼진 상태라 패치 적용 다 되지 않을 것.

[국제부 문가용 기자(globoan@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

헤드라인 뉴스

TOP 뉴스

이전 스크랩하기


과월호 eBook List 정기구독 신청하기

    • 아마노코리아

    • 인콘

    • 엔텍디바이스코리아

    • 핀텔

    • KCL

    • 아이디스

    • 씨프로

    • 웹게이트

    • 씨게이트

    • 하이크비전

    • 한화비전

    • ZKTeco

    • 비엔에스테크

    • 엔토스정보통신

    • 원우이엔지

    • 지인테크

    • 홍석

    • 이화트론

    • 다누시스

    • 테크스피어

    • 경인씨엔에스

    • 슈프리마

    • 인텔리빅스

    • 시큐인포

    • 미래정보기술(주)

    • 비전정보통신

    • 지오멕스소프트

    • 트루엔

    • 인터엠

    • 세연테크

    • 성현시스템

    • 한국아이티에스

    • 케비스전자

    • 아이원코리아

    • 다후아테크놀로지코리아

    • 한결피아이에프

    • 스피어AX

    • 동양유니텍

    • 투윈스컴

    • TVT코리아

    • 프로브디지털

    • 위트콘

    • 포엠아이텍

    • 넥스트림

    • 페스카로

    • 아우토크립트

    • 신우테크
      팬틸드 / 하우징

    • 에프에스네트워크

    • 네티마시스템

    • 케이제이테크

    • 알에프코리아

    • (주)일산정밀

    • 아이엔아이

    • 미래시그널

    • 새눈

    • 창성에이스산업

    • 유투에스알

    • 제네텍

    • 이스트컨트롤

    • 현대틸스
      팬틸트 / 카메라

    • 지에스티엔지니어링
      게이트 / 스피드게이트

    • 주식회사 에스카

    • 에이앤티글로벌

    • 모스타

    • 한국씨텍

    • 넥스텝

    • 레이어스

    • 구네보코리아주식회사

    • 에이티앤넷

    • 티에스아이솔루션

    • 엘림광통신

    • 보문테크닉스

    • 포커스에이아이

    • 메트로게이트
      시큐리티 게이트

    • 휴젠

    • 신화시스템

    • 글로넥스

    • 이엘피케이뉴

    • 세환엠에스(주)

    • 유진시스템코리아

    • 카티스

    • 유니온바이오메트릭스

Copyright thebn Co., Ltd. All Rights Reserved.

MENU

회원가입

Passwordless 설정

PC버전

닫기