메인 콘텐츠로 건너뛰기
Spring4Shell 취약점: 중요한 세부 사항 및 조직 보호 방법
새로운 쟁점

Spring4Shell 취약점: 중요한 세부 사항 및 조직 보호 방법

‘ CVE-2022-22965’로 명명된 이 취약점은 널리 사용되는 Spring Framework에 존재하며, 악용 가능성이 매우 높습니다.

, CVE-2022-22965 (새 탭에서 열림) 또는 Spring4Shell로 명명된 VMWare의 Spring Core Java 프레임워크에 존재하는 치명적인 취약점이, 공식 CVE 등록에 앞서 한 보안 연구원에 의해 유출되었습니다.

Spring 프레임워크는 현대적인 자바 기반 엔터프라이즈 애플리케이션을 위한 포괄적인 프로그래밍 및 구성 모델을 제공하는, 널리 사용되는 오픈소스 프레임워크입니다.

Spring 프레임워크의 광범위한 사용, 공개된 익스플로잇 코드, 그리고 원격 코드 실행에 대한 취약성 등이 모두 이 취약점에 ‘심각(Critical)’ 등급의 CVSS 점수가 부여된 요인으로 작용했습니다.

CVE-2022-22965이란 무엇인가요?

CVE-2022-22965 (또는 Spring4Shell 라고도 함)은 Spring Core Java 프레임워크의 취약점으로, JDK 9 이상에서 실행되는 Spring MVC (새 탭에서 열림) 및 Spring WebFlux (새 탭에서 열림) 애플리케이션에서 인증되지 않은 원격 코드 실행을 허용할 수 있습니다. 이 익스플로잇을 이용하려면 취약점이 있는 애플리케이션이 Tomcat에서 WAR 배포 형태로 실행되고 있어야 합니다.

이 취약점은 Spring 프레임워크에서 사용되는 RequestMapping 어노테이션을 악용하여, 정상적인 요청 핸들러에 Java 객체를 주입할 수 있게 하며, 이로 인해 Tomcat 로깅 속성을 변경할 수 있는 악성 curl 명령어를 주입하거나, 취약한 Tomcat 루트 디렉터리에 웹쉘을 업로드할 수 있는 길을 열어줍니다.

어떤 시스템이 Spring4Shell의 영향을 받기 쉬운가요?

Spring Framework에서 실행 중인 Java 애플리케이션을 활용하려면 아래에 나열된 조건을 충족해야 합니다:

  • JDK 9 이상
  • 서블릿 컨테이너로서의 Apache Tomcat
  • WAR 파일로 패키징됨
  • spring-webmvc 또는 spring-webflux 의존성

해당 제품 및 버전:

  • Spring 프레임워크
    • 5,3,0 에서 5,3,17까지
    • 5,2,0 에서 5,2,19까지
    • 더 오래된, 지원이 종료된 버전도 이 문제의 영향을 받습니다.

왜 이 문제에 관심을 가져야 할까요?

CVE-2022-22965 에 대한 개념 증명 코드는 널리 유포되어 있으며, 위협 행위자들에 의해 악용될 가능성이 높습니다. 특정 구성 환경에서는, 공격자가 Spring4Shell 취약점을 악용하기 위해 취약한 시스템에 특수하게 조작된 HTTP 요청을 전송하기만 하면 됩니다. 이 공격이 성공할 경우, 인증되지 않은 공격자가 대상 시스템에서 임의의 코드를 실행할 수 있게 됩니다.

Spring 프레임워크의 광범위한 사용과 해당 취약점의 심각성을 고려하여, 취약점 CVE-2022-22965 에는 ‘치명적’(CVSS 점수 9,8) 등급이 부여되었습니다.

Tanium이 어떻게 도움이 될 수 있는지

VMWare는 해당 문제가 발생한 고객들이 애플리케이션 요구 사항에 따라 버전 5,3,18 이상 또는 버전 5,2,20 이상으로 업그레이드할 것을 권장합니다. 현재 업그레이드가 불가능한 고객을 위한 해결 방법은 ‘Spring Framework RCE, Early Announcement’ 블로그 게시물에 명시되어 있습니다. (새 탭에서 열림)

Tanium은 고객이 Spring4Shell 취약점의 영향을 받는 자산을 빠르고 쉽게 찾아내고, 이를 해결하며, 취약점을 추적할 수 있도록 도와주는 여러 가지 도구를 제공합니다.

Tanium Interact( )를 사용하면 기업 전체에서 취약점이 있을 수 있는 시스템을 파악할 수 있습니다. 이를 통해 대응 담당자는 엔드포인트에 질문을 하고 신속하고 포괄적인 답변을 받을 수 있습니다.

의 ‘Tanium Reveal Quick Search’ 기능을 사용하면 추가 조사가 필요한 잠재적 대상을 신속하게 파악할 수 있습니다.

오늘날 엔드포인트 환경이 매우 역동적인 특성을 고려할 때, 지속적인 추적을 위해 (Tanium Asset) 및 (Tanium Trends) 를 활용해 보시기 바랍니다. Tanium Asset은 하드웨어 및 소프트웨어 자산에 대한 포괄적인 현황 정보를 제공하며, Tanium Trends는 보안 지표와 운영 상태에 대한 지속적인 통찰력을 제공합니다.

Please read this article for more information from our Tanium Community on how to use these products to find, patch and track CVE-2022-22965. 또한 유사한 취약점에 대한 유용한 정보를 얻으시려면, 저희 ‘신규 이슈 블로그(Emerging Issues Blog)’를 방문해 주세요.