KISA, °ø°Ý IP ¸®½ºÆ® °ø°³...Ä§ÇØ»ç°í ½Å¼Ó ½Å°í ´çºÎ
ÆÄÀÌ¿À¸µÅ©¡¤Æ¼¿À¸®, ±ä±Þ ½Ã±×´Ï󡤹«·á Áø´ÜÅø ¹èÆ÷
[º¸¾È´º½º ¿©ÀÌ·¹ ±âÀÚ] ÃÖ±Ù ¹ß°ßµÈ ¸®¾×Æ®(React) ¼¹ö ÄÄÆ÷ÅÏÆ®(RSC)ÀÇ °íÀ§Çè Ãë¾àÁ¡À» ¾Ç¿ëÇÑ ½ÇÁ¦ °ø°ÝÀÌ ³ªÅ¸³ª±â ½ÃÀÛÇÔ¿¡ µû¶ó, Çѱ¹ÀÎÅͳÝÁøÈï¿ø C-TASµµ ´ëÀÀ¿¡ ³ª¼¹´Ù. °ø°Ý ÃßÁ¤ IP ¸ð´ÏÅ͸µÀ» °ÈÇϰí ÇÇÇØ°¡ »ý±â¸é ½Å¼ÓÈ÷ ½Å°íÇØ ÁÙ °ÍÀ» ¿äûÇß´Ù.

[ÀÚ·á: React]
ÀÌ Ãë¾àÁ¡Àº º¸¾È ¿¬±¸¿ø ¶óŬ¶õ µ¥À̺ñ½¼ÀÌ 11¿ù 29ÀÏ ¸ÞŸ¿¡ º¸°íÇÏ¸é¼ ¾Ë·ÁÁ³´Ù. ¸®¾×Æ®´Â ¸ÞŸ°¡ °³¹ßÇÑ ÀÚ¹Ù½ºÅ©¸³Æ® ¶óÀ̺귯¸®·Î, RSC´Â ÇöÀç 5000¸¸°³ÀÇ À¥»çÀÌÆ®¿Í ÁÖ¿ä ±â¾÷ Á¦Ç°¿¡ žÀçµÅ ÀÖ´Ù. ÀÌó·³ ±¤¹üÀ§ÇÑ È°¿ë¼º ¶§¹®¿¡ ÇöÀç±îÁö ÇÇÇØ°¡ Áý°èµÈ Á¶Á÷¸¸ 30°÷ÀÌ ³Ñ´Â´Ù.
¡®¸®¾×Æ®2½©¡¯(React2Shell)·Î ¸í¸íµÈ ÀÌ Ãë¾àÁ¡ CVE-2025-55182Àº Ư¼ö Á¦ÀÛµÈ HTTP ¿äûÀ» ÀÌ¿ëÇØ ÀÎÁõ ÀýÂ÷ ¾øÀÌ ¿ø°Ý ÄÚµå ½ÇÇà(RCE)À» Çã¿ëÇÑ´Ù. º°µµ ¼³Á¤ º¯°æ ¾øÀÌ °ø°Ý °¡´ÉÇϸç, ´Ü ÇÑ ÁÙÀÇ ¾Ç¼º ÆÐŶÀ¸·Î Àüü ¼ºñ½º°¡ Å»ÃëµÉ ¼ö ÀÖ´Ù.
º¸¾È ¾÷°è´Â À̸¦ °ú°Å Log4j »çÅ¿¡ ÇÊÀûÇÏ´Â Áß´ëÇÑ À§ÇùÀ¸·Î º¸°í ÀÖ´Ù. Ãë¾àÁ¡ ½É°¢µµ Á¡¼ö´Â ÃÖ°íÄ¡ÀÎ CVSS 10.0À» ±â·ÏÇß´Ù.
¶Ç ÀÌ Ãë¾àÁ¡Àº ¸®¾×Æ® ÀÚü»Ó ¾Æ´Ï¶ó Next.js, Waku, React Router, RedwoodSDK µî ¸®¾×Æ®¿¡ ÀÇÁ¸ÇÏ´Â ´Ù¸¥ ÇÁ·¹ÀÓ¿öÅ©¿¡µµ ¿µÇâÀ» ¹ÌÄ£´Ù.
°ø°³ Á÷ÈÄ À¯Æ÷µÈ ´Ù¼öÀÇ °³³ä Áõ¸í(PoC) ÀͽºÇ÷ÎÀÕ ÄÚµåµéÀº °¡Â¥À̰ųª ½ÇÁ¦ ȯ°æ¿¡¼± ÀÛµ¿ÇÏÁö ¾Ê¾ÒÁö¸¸, °ð ½ÇÁ¦ ÀÛµ¿ÇÏ´Â PoC°¡ µîÀåÇÏ¸é¼ ¾Ç¿ë ½Ãµµµµ ±ÞÁõÇß´Ù.
AWS´Â 3ÀϺÎÅÍ ¾î½º ¶ó¹Ì¾Æ(Earth Lamia)¿Í ÀèÆÌ ÆÇ´Ù(Jackpot Panda) µî ÃÖ¼Ò µÎ °³ÀÇ Áß±¹ ¿¬°è ÇØÅ· ±×·ìÀÌ ÀÌ Ãë¾àÁ¡À» ¾Ç¿ëÇÑ °ø°ÝÀ» ¼öÇàÇß´Ù°í º¸°íÇß´Ù.
Çѱ¹ÀÎÅͳÝÁøÈï¿ø(KISA)Àº 5ÀÏ ¡®¸®¾×Æ®(React) ¼¹ö ÄÄÆ÷³ÍÆ® º¸¾È ¾÷µ¥ÀÌÆ® ±Ç°í¡¯¸¦ ÅëÇØ ÃֽŠÆÐÄ¡ Àû¿ëÀ» ´çºÎÇß´Ù.
À̾î KISA C-TAS¸¦ ÅëÇØ 8ÀÏ ±¹³» ÀÎÅÚ¸®Àü½º ¹× KISA ³»ºÎ ŽÁö ½Ã½ºÅÛÀ» ÀÌ¿ëÇØ È®º¸ÇÑ °ø°Ý IP ¸®½ºÆ®¸¦ °ø°³Çß´Ù. ·£¼¶¿þ¾î °¨¿° ¹× ÀÚ·á À¯Ãâ µî ÇÇÇØ°¡ »ý±æ °æ¿ì ½Å¼ÓÇÏ°Ô Ä§ÇØ»ç°í ½Å°í¸¦ ÇØ ´Þ¶ó°í ¿äûÇß´Ù.
±¹³» º¸¾È ±â¾÷µéµµ ÇÇÇØ È®»ê ¹æÁö¸¦ À§ÇØ ±ä±Þ ÆÐÄ¡ ¹öÀü ȤÀº ¹«·á Áø´Ü ¼ºñ½º¸¦ ¹èÆ÷Çϰí ÀÖ´Ù. ÆÄÀÌ¿À¸µÅ©´Â ÃÖ±Ù °ø°³µÈ ¸®¾×Æ®¿Í Next.jsÀÇ RCE Ãë¾àÁ¡¿¡ ´ëÀÀÇØ 5ÀÏ ÀÚ»ç À¥¹æÈº® ¡®À¥ÇÁ·ÐÆ®-K¡¯(WEBFRONT-K)¿ë Àü¿ë ŽÁö¡¤Â÷´Ü ½Ã±×´Ïó¸¦ ±ä±Þ ¹èÆ÷Çß´Ù.
ÆÄÀÌ¿À¸µÅ©´Â À¥ÇÁ·ÐÆ®-KÀÇ ±ä±Þ ½Ã±×´Ïó Àû¿ëÀ» ÅëÇØ ºñÁ¤»ó RSC ¿äû ŽÁö¿Í ¾Ç¼º ÆäÀ̷εå Â÷´Ü µî ½Ç½Ã°£ ¹æ¾î ±â´ÉÀ» Á¦°ø, °í°´»ç°¡ ÆÐÄ¡¸¦ Àû¿ëÇϱâ ÀüÀÌ¶óµµ Áï°¢Àû º¸È£°¡ °¡´ÉÇÏ´Ù.
¶Ç ÆÄÀÌ¿À¸µÅ© »êÇÏ »çÀ̹öÀ§ÇùºÐ¼®ÆÀµµ °í°´»çÀÇ Ãë¾àÁ¡ ¿µÇâÀ» ºü¸£°Ô È®ÀÎÇÒ ¼ö ÀÖ´Â Á¡°Ë ½ºÅ©¸³Æ®¸¦ ¹èÆ÷Çß´Ù. ÆÄÀÌ¿À¸µÅ©´Â ½ºÅ©¸³Æ® Á¦°ø ¿Ü¿¡µµ Ãë¾àÁ¡ ¿µÇ⠺м®, °ø°Ý ½Ã³ª¸®¿À ¸ð´ÏÅ͸µ, ±â¼úÁö¿ø µî ÈÄ¼Ó ´ëÀÀÀ» Áö¼ÓÇÒ °èȹÀÌ´Ù.
Ƽ¿À¸®´Â ÀÌ Ãë¾àÁ¡ÀÇ ¿µÇâ ¿©ºÎ¸¦ °£ÆíÇÏ°Ô È®ÀÎÇÒ ¼ö ÀÖ´Â Áø´Ü ¼ºñ½º ¡®¸®¾×Æ®°¡µå¡¯(ReactGuard)¸¦ ³»³ù´Ù. ÀÌ µµ±¸´Â Ƽ¿À¸®°¡ °³¹ßÇÑ AI ±â¹Ý ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È Á¡°Ë ¼Ö·ç¼Ç ¡®ÁøÆ®¡¯(Xint)ÀÇ ±â¼ú·ÂÀ» ¹ÙÅÁÀ¸·Î ¼³°èµÅ º¹ÀâÇÑ ºÐ¼® °úÁ¤À» ÀÚµ¿ÈÇÏ°í ½Ç¼ºñ½º ȯ°æ¿¡¼ ³ëÃâ ¿©ºÎ¸¦ ºü¸£°Ô ½Äº°ÇÒ ¼ö ÀÖ´Ù.
¸®¾×Æ®°¡µå´Â ¿î¿µ ÁßÀÎ ¼ºñ½ºÀÇ URLÀ» ÀÔ·ÂÇϸé, ¼¹ö°¡ Ãë¾àÇÑ ÇöóÀÌÆ®(Flight) ¿£µåÆ÷ÀÎÆ®¸¦ ¿ÜºÎ¿¡ ³ëÃâÇϰí ÀÖ´ÂÁö ÀÚµ¿ ŽÁöÇÑ´Ù. ¼³Ä¡³ª ȯ°æ ±¸¼º ¾øÀÌ À¥¿¡¼ Áï½Ã »ç¿ëÇÒ ¼ö ÀÖ´Â ¹æ½ÄÀ̸ç, ¼¹ö¿¡ Äڵ带 ½ÇÇàÇϰųª µ¥ÀÌÅ͸¦ º¯°æÇÏÁö ¾Ê´Â ºñÆÄ±«Àû Áø´Ü ¹æ½ÄÀ» äÅÃÇØ ¾ÈÀü¼ºÀ» È®º¸Çß´Ù. ¶Ç ¿ÜºÎ¿¡ ³ëÃâµÇÁö ¾ÊÀº »ç³»¸Á ȯ°æ¿¡¼ Áø´ÜÀÌ ÇÊ¿äÇÑ ±â¾÷À» À§ÇØ Àü¿ë ¼Ö·ç¼Çµµ Á¦°øµÈ´Ù.
¿£Å°ÈÀÌÆ®ÇÞÀº ¡®React2Shell Ãë¾àÁ¡ ½ºÄ³³Ê¡¯¸¦ ÀÚ»ç ¿ÃÀοø ¿ÀÆæ½Ãºê º¸¾È Ç÷§Æû ¡®¿ÀÆæ(OFFen¡¯)¿¡ Ãß°¡Çß´Ù.

[ÀÚ·á: ½¦µµ¿ì ÆÄ¿îµ¥À̼Ç]
ºñ¿µ¸® »çÀ̹ö º¸¾È ´Üü ½¦µµ¿ì¼¹ö ÆÄ¿îµ¥À̼ÇÀº ÀÌ¹Ì ¼¼°èÀûÀ¸·Î 7¸¸7000°³ ÀÌ»óÀÇ IP¿¡¼ Ãë¾àÇÑ ¸®¾×Æ® ÀνºÅÏÆ®°¡ È£½ºÆÃµÇ°í ÀÖ´Ù°í ¹àÇû´Ù. ¹Ì±¹ÀÌ ¾à 23¸¸7000°³·Î °¡Àå ¸¹¾Ò°í µ¶ÀÏ(¾à 9¸¸4000°³) ÇÁ¶û½º(¾à 4¸¸7000°³), Àεµ(¾à 4¸¸6000°³)°¡ µÚ¸¦ À̾ú´Ù. Çѱ¹Àº 2¸¸5000°³ IP°¡ ¿µÇâÀ» ¹Þ¾Ò´Ù.
º¸¾È °Ë»ö Ç÷§Æû ¼¾½Ã½º ¶ÇÇÑ ¸®¾×Æ®, Waku, React Router, Next.js, RedwoodSDK¸¦ »ç¿ëÇÏ´Â 25¸¸ °÷ ÀÌ»óÀÇ ÀνºÅϽº°¡ ÀáÀçÀûÀ¸·Î Ãë¾àÇÏ´Ù°í ºÐ¼®Çß´Ù. ±¹°¡º°·Î´Â ¹Ì±¹ÀÌ ¾à 7¸¸°³·Î °¡Àå ¸¹¾Ò°í Áß±¹(3¸¸°³), µ¶ÀÏ(2¸¸5000°³), Àεµ(1¸¸3000°³)°¡ µÚ¸¦ À̾ú´Ù.
À§Áî ¶ÇÇÑ ´Ù¼öÀÇ ÇÇÇØÀÚ¸¦ ½Äº°ÇßÀ¸¸ç ÁÖ·Î Next.js ¾ÖÇø®ÄÉÀÌ¼Ç ¹× Äí¹ö³×Ƽ½º ÄÁÅ×ÀÌ³Ê È¯°æ¿¡¼ ÇÇÇØ°¡ ¹ß»ýÇß´Ù°í º¸°íÇß´Ù. °ø°ÝÀÚµéÀº AWS ÀÚ°Ý Áõ¸í Å»Ãë, ¾ÏÈ£ÈÆó ä±¼±â ¼³Ä¡ µîÀ» ½ÃµµÇϰí ÀÖ´Ù.
¹Ì±¹ »çÀ̹öº¸¾È¡¤ÀÎÇÁ¶óº¸¾È±¹(CISA) ¿ª½Ã ÀÌ Ãë¾àÁ¡ÀÌ ÇöÀå¿¡¼ ½ÇÁ¦ ¾Ç¿ëµÇ°í ÀÖÀ½À» °ø½Ä È®ÀÎÇϰí, CVE-2025-55182¸¦ ¡®¾Ç¿ë ÁßÀÎ ¾Ë·ÁÁø Ãë¾àÁ¡¡¯(KEV) ¸ñ·Ï¿¡ Ãß°¡Çß´Ù. CISA´Â ¿¬¹æ ±â°üµé¿¡°Ô 26ÀϱîÁö Ãë¾àÁ¡À» ¹Ýµå½Ã ÆÐÄ¡Çϵµ·Ï Áö½ÃÇß´Ù.
[¿©ÀÌ·¹ ±âÀÚ(gore@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>













¿©ÀÌ·¹±âÀÚ ±â»çº¸±â













































