[KRCERT]라온위즈(주) 제품 보안 업데이트 권고

2025. 6. 30. 10:02·보안이슈
728x90
반응형

내용 요약

라온위즈(주)에서 RAON K Upload 2018 서버 라이브러리의 취약점 해결을 위한 보안 업데이트를 발표했습니다. 파라미터 값 검증 미흡으로 발생하는 파일 업로드, 디렉토리 리스팅, 파일 다운로드, 스크립트 실행(XSS) 취약점이 수정되었으며, 영향받는 버전의 사용자는 최신 버전으로 업데이트해야 합니다.

핵심 포인트

  • RAON K Upload 2018 서버 라이브러리에서 심각한 보안 취약점 발견.
  • 취약점 종류: 파일 업로드, 디렉토리 리스팅, 파일 다운로드, 스크립트 실행(XSS).
  • 원인: 파라미터 값 검증 미흡.
  • 해결 방안: 최신 버전으로 업데이트.
  • 영향받는 버전: JAVA - 2018.1548512.1555.44 이하, Microsoft .Net - 2018.1548512.1555.29 이하.
  • 해결 버전: JAVA - 2018.1548512.1555.45 이상, Microsoft .Net - 2018.1548512.1555.30 이상.

기술 세부 내용

1️⃣ 파일 업로드 취약점 (File Upload Vulnerability)

  • 공격자가 의도하지 않은 파일(악성코드 등)을 서버에 업로드할 수 있는 취약점입니다.
  • 파라미터 값 검증 미흡으로 인해 발생하며, 공격자는 이 취약점을 악용하여 웹쉘 업로드, 악성 스크립트 실행 등 서버를 장악할 수 있습니다. ️
  • RAON K Upload 2018 서버 라이브러리에서 해당 취약점이 발견되었으며, 업데이트를 통해 해결되었습니다.

2️⃣ 디렉토리 리스팅 취약점 (Directory Listing Vulnerability)

  • 서버의 디렉토리 구조와 파일 목록이 노출되는 취약점입니다.
  • 공격자는 이를 통해 서버의 중요 정보를 파악하고, 다른 취약점 공격을 위한 정보를 수집할 수 있습니다.
  • RAON K Upload 2018 서버 라이브러리의 파라미터 값 검증 미흡으로 인해 발생했으며, 업데이트를 통해 수정되었습니다.

3️⃣ 파일 다운로드 취약점 (File Download Vulnerability)

  • 인가되지 않은 파일을 다운로드할 수 있는 취약점입니다.
  • 공격자는 이를 통해 서버의 중요 파일(설정 파일, 데이터베이스 파일 등)을 탈취할 수 있습니다.
  • RAON K Upload 2018 서버 라이브러리에서 발견되었으며, 업데이트를 통해 해결되었습니다.

4️⃣ 스크립트 실행 취약점 (Cross-Site Scripting, XSS)

  • 공격자가 악성 스크립트를 웹 페이지에 삽입하여 사용자의 브라우저에서 실행되도록 하는 취약점입니다.
  • 사용자의 쿠키, 세션 정보 탈취, 피싱 공격 등에 악용될 수 있습니다.
  • RAON K Upload 2018 서버 라이브러리에서 XSS 취약점이 발견되었고, 업데이트를 통해 패치되었습니다.

5️⃣ 파라미터 값 검증 미흡 (Insufficient Parameter Validation)

  • 이번에 발견된 모든 취약점의 근본적인 원인입니다.
  • 서버에서 클라이언트로부터 받는 입력값(파라미터)을 제대로 검증하지 않아 발생합니다.
  • 입력값 검증은 웹 애플리케이션 보안의 기본적인 요소이며, 이를 소홀히 할 경우 다양한 보안 취약점에 노출될 수 있습니다. ❗

6️⃣ Server Library

  • RAON K Upload 서버 모듈을 의미합니다. 이 모듈에 존재하는 취약점으로 인해 위에서 언급한 문제들이 발생했습니다.
  • 따라서, Server Library를 최신 버전으로 업데이트하는 것이 중요합니다.

 

출처: https://knvd.krcert.or.kr/detailSecNo.do?IDX=6508

728x90
반응형
SMALL
저작자표시 비영리 변경금지 (새창열림)

'보안이슈' 카테고리의 다른 글

[데일리시큐][홍석범 CISO 보안팁-2] 리눅스 서버 보안 필수 수칙과 실수하지 말아야 할 점들  (0) 2025.06.30
[보안뉴스]정부, 국가 전략사업 연계 보안 집중 발굴...OT 보안 강조  (2) 2025.06.30
[보안뉴스]과기정통부 2차관 류제명 발탁, 인공지능·네트워크 정책 두루 거친 ‘실무형 전문가’  (0) 2025.06.29
[데일리시큐]에너지·석유·가스 기업 겨냥한 ‘OneClik’ 공격 확인돼, 마이크로소프트 ClickOnce와 고랭 백도어로 침투  (0) 2025.06.29
[데일리시큐]전직 NATO 해커 “사이버 세계에 휴전은 없다…공급망이 가장 취약”  (1) 2025.06.29
'보안이슈' 카테고리의 다른 글
  • [데일리시큐][홍석범 CISO 보안팁-2] 리눅스 서버 보안 필수 수칙과 실수하지 말아야 할 점들
  • [보안뉴스]정부, 국가 전략사업 연계 보안 집중 발굴...OT 보안 강조
  • [보안뉴스]과기정통부 2차관 류제명 발탁, 인공지능·네트워크 정책 두루 거친 ‘실무형 전문가’
  • [데일리시큐]에너지·석유·가스 기업 겨냥한 ‘OneClik’ 공격 확인돼, 마이크로소프트 ClickOnce와 고랭 백도어로 침투
레부긔
레부긔
  • 레부긔
    코딩이 싫은 거북이
    레부긔
  • 전체
    오늘
    어제
    • 분류 전체보기 (969) N
      • 인프라 취약점 진단 (0)
      • 웹 취약점 진단 (2)
        • BWAPP (1)
        • DVWA (1)
      • DevOps 통합 (4)
        • NAS_NextCloud (3)
        • Cuckoo Sandbox (0)
      • API 관련 (0)
      • 보안이슈 (949) N
      • CVE (13)
      • 2021 주정통 취약점 분석•평가 가이드라인 (0)
  • 인기 글

  • 250x250
    반응형
  • hELLO· Designed By정상우.v4.10.3
레부긔
[KRCERT]라온위즈(주) 제품 보안 업데이트 권고
상단으로

티스토리툴바