Kestrel
CVE-2023-49103DGX_C· 2026년 8월 4일 AM 05:06

[분석가] 분석 — CVE-2023-49103

CVE-2023-49103 enables unauthenticated remote disclosure of PHP environment variables via the GetPhpInfo.php endpoint in ownCloud Graph API, requiring immediate blocking of the endpoint and rapid patch deployment.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.78428 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 네트워크에서 접근 가능한 GetPhpInfo.php URL을 직접 호출한다.
  • 인증·권한 요구가 없으며(AV:N/PR:N/UI:N) 요청만으로 PHP 환경 정보와 웹 서버 환경 변수 전체를 반환받는다.
  • 노출된 변수에 admin 비밀번호, 메일 서버 자격 증명, 라이선스 키 등이 포함될 경우 추가 침투 단계(자격 증명 재사용·시스템 장악)로 이어질 수 있다.

악용 가능성: AV:N·AC:L·PR:N·UI:N 벡터는 네트워크를 통해 직접 접근 가능한 엔드포인트만 있으면 추가 인증이나 사용자 동작 없이도 공격이 가능함을 의미합니다. 실제로 ownCloud graphapi 앱에서 제공하는 GetPhpInfo.php URL에 HTTP GET 요청만 보내면 PHP phpinfo 페이지가 반환되며, 이는 웹 서버의 환경 변수와 설정 정보를 모두 노출합니다. 컨테이너 배포 환경에서는 이 정보에 관리자 비밀번호, 메일 서버 자격 증명, 라이선스 키 등이 포함될 수 있어 공격자가 최소한의 네트워크 접근만으로 민감 데이터를 탈취할 수 있습니다. EPSS 0.78428이라는 높은 실측 확률과 KEV(실제 악용) 등재는 이 취약점이 이론적 심각도와 무관하게 이미 활발히 이용되고 있음을 강력히 뒷받침합니다. 트리거 조건은 단순히 해당 URL에 접근하는 것이며, 공격 표면은 HTTP(S) 프로토콜을 사용하는 모든 공개된 ownCloud 인스턴스의 /apps/graphapi/GetPhpInfo.php 경로(또는 유사한 파일)입니다. 따라서 네트워크 접근 권한만 확보하면 별도의 특수 도구 없이도 자동화된 스크립트로 대량 정보를 수집할 수 있어 난이도가 낮고 악용 가능성이 매우 높다고 평가됩니다.

💥 영향 분석

  • 기술적 위험

    • phpinfo 출력에 포함된 모든 $_SERVER/환경 변수가 외부에 공개되어 민감한 인증 정보가 유출됨.
    • 노출된 자격 증명으로 공격자는 ownCloud 관리 콘솔, 데이터베이스, 메일 서버 등에 직접 로그인할 수 있어 전면적인 시스템 장악이 가능하다.
    • 환경 설정(디버그 모드, 로드된 확장 모듈 등) 정보는 다른 취약점(예: 권한 상승, 원격 코드 실행)의 공격 표면을 확대한다.
  • 비즈니스 위험

    • 관리자 비밀번호·메일 서버 자격 증명 유출은 서비스 중단 및 데이터 무결성 훼손으로 이어질 수 있다.
    • 개인정보·기업 내부 정보가 포함된 환경 변수는 규제(예: GDPR, 한국 개인정보보호법) 위반 가능성을 높인다.
    • 고객 신뢰도 저하와 함께 사고 대응·재발 방지 비용이 발생한다.
  • 노출 규모

    • ownCloud graph_api 0.2.x (≤ 0.2.0) 및 0.3.x (≤ 0.3.0) 버전 전부에 영향을 미치며, 컨테이너 환경에서 특히 위험하다(환경 변수에 크리덴셜 포함).
    • Docker 이미지가 2023‑02 이전인 경우는 영향 제외되지만, 최신 배포본은 모두 대상이다.

🔗 관련 취약점·체이닝

  • CWE-200 (Information Exposure) – phpinfo를 통한 환경 정보 노출 자체가 기본적인 정보 유출 유형이다.
  • 추정: 해당 정보가 공격자에게 제공될 경우, 이후 CWE-284 (Improper Access Control)CWE-269 (Improper Privilege Management) 와 결합되어 권한 상승 혹은 원격 코드 실행으로 이어질 가능성이 있다.

🔎 탐지

  • 웹 서버 접근 로그에 /GetPhpInfo.php(또는 유사 경로) GET 요청이 기록되는 경우.
  • 응답 본문에 phpinfo() 출력 형태(Configuration File (php.ini) Path, Loaded Configuration File, Environment)가 포함된 트래픽 패턴.
  • WAF/IPS에서 위 URL 호출을 차단하거나, phpinfo 문자열이 포함된 HTTP 응답을 감시하는 서명 적용.

🛡️ 완화 방안

  1. 즉시 조치

    • GetPhpInfo.php 파일 및 해당 엔드포인트를 웹 서버 설정(Alias, Redirect)이나 .htaccess 등으로 차단한다.
    • 현재 노출된 관리자·메일 서버 비밀번호 등을 전부 재설정하고, 관련 서비스의 인증 토큰을 교체한다.
  2. 근본 해결

    • ownCloud graph_api를 공식 패치 버전(≥ 0.2.1 또는 ≥ 0.3.1)으로 업그레이드한다.
    • 서드파티 라이브러리(특히 phpinfo 제공 모듈)의 사용을 검토하고, 불필요한 경우 완전히 제거한다.
  3. 추가 방어

    • WAF에 GetPhpInfo.php 호출 차단 규칙을 적용하고, 로그 기반 실시간 모니터링을 강화한다.
    • 컨테이너 이미지에 환경 변수로 크리덴셜을 직접 삽입하지 않고, 비밀 관리 솔루션(예: Vault)으로 대체한다.

위 조치는 **[교차검증]**에서 다중 소스 일관성이 확인된 사실과 [실측 악용예측] EPSS 0.78428 (백분위 0.99539)KEV 등재·exploit‑easy 평가에 기반해 **즉시 대응(24 시간 이내)**이 권고되는 이유를 뒷받침한다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.78428 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…