Kestrel
CVE-2023-40044DGX_D· 2026년 8월 4일 AM 02:12

[단독분석] 분석 — CVE-2023-40044

A pre‑authentication .NET deserialization flaw (CVE-2023-40044) in Progress WS_FTP Server <8.7.4 and 8.8–8.8.2 enables remote code execution; block external FTP/FTPS access and apply the vendor patch immediately.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.9015 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 인증 없이 FTP(포트 21) 또는 FTPS(포트 990) 서비스에 연결한 뒤, Ad Hoc Transfer 모듈이 처리하는 명령 흐름에 특수하게 조작된 .NET 직렬화 객체를 삽입합니다. 서버가 해당 객체를 검증 없이 역직렬화하면서 임의 코드를 실행하고, WS_FTP Server 프로세스가 동작 중인 계정 권한으로 OS 명령을 수행합니다. 추가적인 사용자 상호 작용이나 권한 상승 단계가 필요하지 않아 공격 난이도는 “easy”로 평가됩니다【실측 악용예측】.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 엔드포인트에서 인증 없이(AV:N, PR:N) 악용할 수 있어 공격 난이도가 낮고(easy) 실제 이용 가능성이 매우 높습니다. 복잡도 요구가 낮으며(AC:L) 사용자 개입이 전혀 필요하지 않으므로(UI:N) 자동화된 스크립트 기반 공격이 현실적으로 이루어질 수 있습니다. EPSS 0.9015라는 높은 실측값은 현재 환경에서 90 % 이상의 확률로 악용될 가능성을 의미하며, KEV에 등재되어 실제 야생 악용 사례가 보고된 점도 위험도를 크게 상승시킵니다. 공격자는 WS_FTP Server(버전 8.7.3 이하 및 8.8.1 이하)에서 제공되는 Ad Hoc Transfer 모듈의 .NET 직렬화 파라미터를 조작해 원격 명령을 실행할 수 있습니다. 해당 모듈은 기본 FTP/FTPS 포트(21, 990)와 관리용 웹 인터페이스 등 공개된 서비스에 노출되어 있어 공격 표면이 넓습니다. 따라서 네트워크 접근 권한만 확보하면 별도의 인증 절차 없이도 시스템 수준의 임 arbitrary code execution을 달성할 수 있습니다.

💥 영향 분석

  • 기술적 결과

    • 성공 시 원격 코드 실행이 이루어져 WS_FTP Server 서비스 계정(일반적으로 시스템 수준) 권한을 획득합니다. 추정: 이 계정은 로컬 System 또는 관리자 권한을 가질 가능성이 높습니다.
    • 파일 시스템 전체 접근, 민감 데이터 탈취·변조, 랜섬웨어 설치 등 시스템 장악이 가능합니다.
    • 서비스 중단이나 비정상적인 파일 전송으로 인한 가용성 손실이 발생할 수 있습니다.
  • 비즈니스 리스크

    • 기밀 정보 유출 및 무결성 훼손 → 규제·컴플라이언스 위반 위험이 존재합니다.
    • 서비스 중단에 따른 운영 비용 증가와 고객 신뢰도 저하가 예상됩니다.
  • 노출 규모

    • 영향을 받는 제품: progress ws_ftp_server < 8.7.4progress ws_ftp_server 8.8‑8.8.2.
    • 외부 혹은 내부 네트워크에서 FTP/FTPS 포트를 개방한 모든 서버가 공격 대상이 됩니다.
  • 근거

    • 다중 소스 교차검증을 통해 취약점 존재와 영향 범위가 일관되게 확인되었습니다【교차검증】.
    • EPSS 0.9015는 향후 12개월 내 실제 악용 가능성이 90% 이상임을 의미하며, KEV 등재로 이미 실전에서 이용되고 있음을 보여줍니다【실측 악용예측】.

🔗 관련 취약점·체이닝

CWE‑502(Deserialization)와 동일한 .NET 직렬화 패턴을 활용하는 다른 서비스에서도 유사한 원격 코드 실행 위험이 존재합니다. 초기 권한 획득 후 크리덴셜 덤핑 도구나 내부 네트워크 이동에 활용될 가능성이 있으나, 현재 확인된 구체적인 CVE 번호는 없습니다.

🔎 탐지

  • WS_FTP Server 로그에서 Ad Hoc Transfer 명령에 포함된 비정상적인 바이너리 직렬화 스트림(예: .NET BinaryFormatter 헤더) 패턴을 감시합니다.
  • IDS/IPS에 “대용량 FTP 페이로드 + .NET 직렬화 헤더” 서명을 적용하여 탐지합니다.
  • SIEM에서 동일 출발 IP의 반복적인 연결 시도와 비정상적으로 큰 FTP 명령을 알람으로 전환합니다.

🛡️ 완화 방안

  1. 즉시 조치: 외부에서 접근 가능한 FTP/FTPS 포트를 방화벽으로 차단하고, Ad Hoc Transfer 기능이 필요하지 않다면 비활성화합니다.
  2. 패치 적용: Progress 공식 패치를 적용해 WS_FTP Server를 8.7.4 이상 또는 8.8.2 이상 버전으로 업데이트합니다【우선순위 결정】.
  3. 보호 강화: 네트워크 세분화와 최소 권한 원칙을 적용하여 WS_FTP Server를 핵심 시스템과 격리하고, 정기적인 소프트웨어 업데이트 정책을 수립·이행합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.9015 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…