Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

가장 치명적인 Apache 취약점 3가지와 대응 방법

전 세계에서 가장 널리 사용되는 웹 서버 소프트웨어인 Apache는 수많은 악명 높은 취약점에 시달려 왔습니다. 이러한 취약점은 서버를 각종 악성 공격과 인터넷 사기에 노출시켜 정보 유출과 데이터 손실로 이어질 수 있습니다. Apache는 취약한 버전에 대해 정기적으로 업데이트를 배포하고 있지만, 아래에서 소개하는 3가지 취약점은 사용자에게 심각한 위협이 될 수 있어 각별한 주의가 필요합니다.

1. OpenMeetings SQL 인젝션 취약점

Apache OpenMeetings 1.0.0 버전에서 SQL 인젝션(SQL Injection) 취약점(CVE-2017-7681)이 발견되었으며, 이로 인해 정보 유출 가능성이 제기되었습니다. 공격자가 이 취약점을 악용하려면 명령줄, 데스크톱 세션 또는 웹 인터페이스 등을 통해 시스템에 로그인된 상태여야 합니다. 일부 시스템 파일이나 정보의 수정이 가능하지만, 공격자가 무엇을 수정할지 임의로 통제할 수는 없으며 영향 범위도 제한적입니다.

OpenMeetings는 온라인 프레젠테이션, 온라인 교육, 웹 컨퍼런싱, 데스크톱 화면 공유 등에 폭넓게 활용되는 대표적인 가상 회의 소프트웨어입니다. 사용자가 많은 만큼 기존 쿼리 구조가 노출될 위험은 물론, 백엔드에서 실행 중인 다른 쿼리의 구조까지 유출될 가능성이 있습니다.

즉각적인 조치로는 Apache OpenMeetings 3.3.0 버전으로 업그레이드하는 것이 권장됩니다.

맞춤 개발 웹사이트든 CMS 기반 웹사이트든 보안 솔루션이 필요하다면, Astra 방화벽이 XSS, LFI, RFI, SQL 인젝션, 악성 봇 등 80여 가지 위협으로부터 연중무휴 24시간 웹사이트를 보호해 드립니다. 지금 Astra 데모를 신청해 보세요.

2. Apache Ranger 보안 우회 취약점

Apache Ranger에서도 보안 우회(Security Bypass) 취약점(CVE-2017-7676)이 확인되었습니다. 공격자는 이 취약점을 악용해 일부 보안 제한을 우회하고 허가받지 않은 작업을 수행할 수 있으며, 이는 추가 공격의 발판이 될 수 있습니다. 문제의 원인은 정책 리소스 매처(Policy Resource Matcher)가 '*' 와일드카드 문자 뒤의 문자들을 무시하기 때문이며, 그 결과 해당 정책이 적용되어서는 안 되는 리소스에까지 잘못 적용될 수 있습니다.

Apache Ranger는 Hadoop 플랫폼 전반의 데이터 보안을 설정, 모니터링, 관리하기 위해 널리 사용되는 프레임워크입니다. 심각도는 낮은 편으로 평가되지만, 이 보안 우회 취약점은 Ranger 0.5.1부터 0.7 버전에 영향을 미칩니다. 즉각적인 해결책은 이 문제를 수정한 Apache Ranger 0.7.1 버전으로 업그레이드하는 것입니다.

3. Apache HTTP Server 인증 우회 취약점

Apache HTTP Server의 CVE-2017-3167 인증 우회(Authentication Bypass) 취약점은 공격자가 인증 메커니즘을 우회하여 허가받지 않은 작업을 수행할 수 있게 하며, 추가 공격으로 이어질 위험이 있습니다. 이 취약점의 영향을 받는 버전은 Apache HTTP Server 2.2.0~2.2.32와 2.4.0~2.4.25입니다.

이 취약점은 서드파티 모듈이 인증 단계 외부에서 Apache HTTP Server의 ap_get_basic_auth_pw() 함수를 부적절하게 사용하는 데서 비롯됩니다. 서드파티 모듈은 대신 ap_get_basic_auth_components() 함수를 사용해야 합니다.

대응 방법으로는 다음과 같은 조치들이 있습니다.

- 수정된 최신 버전으로 업데이트
- 신뢰할 수 있는 사용자에게만 네트워크 접근 허용
- IP 기반 접근 제어 목록(ACL)을 적용해 신뢰할 수 있는 시스템만 접근하도록 제한

Apache 취약점에 대한 더 자세한 내용은 관련 상세 블로그 글도 함께 확인해 보시기 바랍니다.

온라인 사기꾼들로부터 웹사이트를 안전하게 지키고 싶으신가요? Astra 웹 보안 스위트를 통해 XSS, LFI, RFI, SQL 인젝션, 악성 봇 등 80여 가지 위협으로부터 연중무휴 보안을 확보하세요.