최근 Magento(매젠토)는 결제 보안 시스템을 노리는 악성 공격이 잇따르면서 여러 차례 업계 뉴스에 오른 바 있습니다. 실제로 최근 발생한 공격 사례에서는 신용카드 스크래퍼(card scraper)가 Magento 스토어의 결제 보안 시스템을 표적으로 삼아 핵심 신용카드 정보를 탈취하려 시도했습니다. 이에 따라 Magento 측은 시스템 내 취약점에 각별히 주의를 기울이고 있으며, 향후 공격에 선제적으로 대비하기 위해 정기적으로 보안 패치를 배포하고 있습니다.
가장 최근에는 Zend 프레임워크 1과 2의 이메일 컴포넌트에서 발견된 치명적인 취약점을 해결하기 위해 코드명 'SUPEE 9652' 보안 패치를 출시했습니다. 해당 취약점의 심각도 점수는 9.8점으로, 그 위험 수준이 상당히 높은 것으로 평가됩니다.
SUPEE 9652 패치는 Enterprise Edition 1.9.0.0~1.14.3.1 및 Community Edition 1.5.0.11~1.9.3.1 버전에 적용할 수 있습니다. 이 패치는 주로 메일 취약점을 통한 원격 코드 실행(Remote Code Execution) 문제를 다루며, 공격자는 이 취약점을 악용해 Magento 시스템 내부에 악성 코드를 실행함으로써 사용자 권한을 탈취할 수 있습니다.
내 시스템이 취약한지 확인하는 방법
해당 취약점은 치명적인 것으로 분류되었지만, 지금까지 실제로 영향을 받은 시스템은 많지 않습니다. 이는 취약점의 영향을 받으려면 설치 환경이 다음 두 가지 조건을 충족해야 하기 때문입니다.
- Sendmail을 메일 전송 옵션으로 선택하여 사용하는 경우: 서버가 메일 전송 에이전트로 Sendmail을 사용한다면 해당 Magento 사이트는 원격 코드 실행 공격에 노출될 위험이 있습니다.
- 기본값이 아닌 구성 설정을 사용하는 경우: 'Set Return Path' 설정이 'Yes'로 되어 있다면 해당 Magento 스토어는 공격에 매우 취약한 상태입니다.
효과적인 보호 대책
새롭게 출시된 Magento 보안 패치 SUPEE-9652가 바로 그 해결책입니다. Magento에서 새로운 패치를 출시할 때마다 최대한 신속하게 설치하는 것이 강력히 권장됩니다. 아울러 메일 발송 설정도 함께 점검하는 것이 좋습니다. Magento 스토어에서 발송되는 이메일의 'Reply to' 주소를 제어하는 시스템 설정으로 이동하세요.
- Magento 1의 경우: System → Configuration → Advanced → System → Mail Sending Settings → Set Return-Path 순서로 이동합니다.
- Magento 2의 경우: Stores → Configuration → Advanced → System → Mail Sending Settings → Set Return-Path 순서로 이동합니다.
위 두 경우 모두 'Set Return-Path' 설정을 'No'로 변경하십시오.
Magento 스토어의 보안을 확실하게 유지하려면 Magento에서 배포하는 모든 패치를 출시 즉시 설치하는 것이 무엇보다 중요합니다. 예방 조치가 늦어지면 공격자는 취약점을 인지하는 즉시 이를 악용할 기회를 얻게 됩니다. 또한 스토어에 대한 정기적인 기술·보안 감사를 실시하면 장기적으로 Magento 스토어를 안전하게 보호하고 최신 보안 패치 현황을 놓치지 않는 데 큰 도움이 됩니다.