이번 주 아도비(Adobe)는 매젠토(Magento) 플랫폼에 존재하는 다수의 고위험 취약점을 수정하는 패치를 배포했습니다. 해당 취약점들은 수십만 개의 웹사이트가 임의 코드 실행 및 고객 정보 변조 공격에 노출될 위험을 안고 있었습니다.
매젠토는 워드프레스(WordPress)에 이어 세계에서 두 번째로 인기 있는 콘텐츠 관리 시스템(CMS)입니다. 현재 25만 개 이상의 활성 전자상거래 사이트가 매젠토로 운영되고 있으며, 이는 전체 온라인 스토어의 약 12%에 해당합니다. 매젠토 공식 홈페이지에 따르면 매젠토 기반 사이트들은 연간 1,550억 달러 이상의 거래를 처리하고 있습니다.
발견된 매젠토 취약점 및 영향받는 버전
아도비는 보안 공지 [ASPB20-59]를 통해 매젠토 커머스(Magento Commerce)와 매젠토 오픈소스(Magento Open Source) 플랫폼에 영향을 미치는 총 9개의 취약점에 대한 패치를 발표했습니다. 이 중 8개는 '치명적(Critical)' 또는 '중요(Important)' 등급으로 분류되었으며, 나머지 1개는 '보통(Moderate)' 등급입니다.

두 건의 치명적 결함은 파일 업로드 허용 목록 우회(File Upload Allow List Bypass, CVE-2020-24407)와 SQL 인젝션(SQL Injection, CVE-2020-24400)으로 식별되었습니다. 이를 악용하면 공격자가 임의 코드를 실행하거나 피해 사이트의 데이터베이스에 읽기·쓰기 권한까지 획득할 수 있습니다. 다만 두 취약점 모두 공격자가 사전에 관리자 권한을 확보한 상태여야만 악용이 가능합니다.
반면 저장형 XSS(Stored XSS, CVE-2020-24408)는 악용될 경우 공격자가 브라우저에서 임의의 자바스크립트(JavaScript)를 실행할 수 있게 하며, 무엇보다 사전 인증(관리자 권한) 없이도 공격이 가능하다는 점에서 더욱 위험성이 큽니다.
참고로 아스트라 시큐리티 매젠토 방화벽(Astra Security Magento Firewall)을 적용 중인 매젠토 사이트는 이미 상기 언급된 모든 취약점 노출로부터 보호받고 있습니다.
보안 공지에는 영향을 받는 매젠토 플랫폼 버전 목록도 함께 게시되었습니다.

취약점으로부터 매젠토 사이트를 보호하는 방법
운영 중인 웹사이트나 전자상거래 스토어가 구버전 매젠토를 사용하고 있다면, 최신 버전으로 즉시 업데이트하는 것이 강력히 권장됩니다. 제품별 최신 업데이트 버전 목록은 다음과 같습니다.

추가적으로, 웹사이트나 전자상거래 스토어에 웹 애플리케이션 방화벽(WAF)을 설치하는 것도 효과적인 대응책입니다. WAF는 사이트 파일, 플러그인, 확장 프로그램, 테마 등에 존재할 수 있는 잠재적 취약점으로부터 보안을 강화해 줍니다.
아스트라 시큐리티 매젠토 방화벽의 작동 방식

아스트라 시큐리티 WAF는 악성 트래픽과 잠재적 위협을 실시간으로 필터링하여 웹사이트와 전자상거래 스토어에 지능형 보호를 제공합니다. XSS, SQL 인젝션(SQLi), CSRF, 악성 봇, OWASP Top 10을 비롯해 100종 이상의 사이버 공격을 차단할 수 있습니다. 이 지능형 방화벽은 웹사이트 방문자의 행동 패턴을 분석하여 악의적인 의도를 가진 해커를 자동으로 탐지하고 차단합니다.