Kestrel
CVE-2020-11738DGX_4· 2026년 8월 3일 AM 12:43

[단독분석] 분석 — CVE-2020-11738

Immediate update to Duplicator plugin is required as CVE-2020-11738 allows unauthenticated arbitrary file read via Path Traversal, with a critically high real-world exploitation probability.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.97822 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 인증되지 않은 상태에서 HTTP 요청의 file 파라미터에 상위 디렉토리 이동 문자열(../)을 주입하여 시스템 내부 파일에 접근합니다. 구체적으로 duplicator_download 또는 duplicator_init 엔드포인트를 통해 경로 검증 미비점을 악용, 웹 루트 외부의 민감한 설정 파일이나 시스템 파일을 읽어내는 Path Traversal 공격이 수행됩니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져, 공격자가 인증 없이 네트워크를 통해 원격에서 낮은 난이도로 트리거할 수 있는 구조입니다. 공격 표면은 WordPress의 duplicator_downloadduplicator_init 엔드포인트 내 file 파라미터에 노출되어 있으며, 여기에 ../와 같은 Directory Traversal 패턴을 주입하여 시스템 내부 임의 파일에 접근하는 원리입니다. 특히 EPSS 수치가 0.97822로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은, 이론적 위험을 넘어 실제 야생(In-the-wild)에서 공격 도구가 배포되어 광범위하게 악용되고 있음을 입증합니다. 따라서 특수 권한이나 사용자 상호작용 없이도 단순한 HTTP 요청만으로 민감 정보 유출이 가능하므로, 악용 가능성이 극도로 높은 상태입니다.

💥 영향 분석

  • 영향 제품 및 규모: WordPress용 Snap Creek Duplicator(1.3.28 미만) 및 Duplicator Pro(3.8.7.1 미만) 버전이 대상입니다. 전 세계적으로 널리 사용되는 백업/마이그레이션 플러그인 특성상 노출 규모가 매우 클 것으로 추정됩니다.
  • 기술적 위험: 공격 성공 시 wp-config.php와 같은 설정 파일을 탈취하여 데이터베이스 접속 정보(ID/PW)를 획득할 수 있으며, 이는 결과적으로 전체 데이터베이스 유출 및 사이트 제어권 상실로 이어질 수 있는 High 심각도의 기밀성 침해 사고입니다.
  • 비즈니스 리스크: 고객 개인정보 및 시스템 자격 증명 유출에 따른 법적 규제(GDPR, 개인정보보호법 등) 위반 리스크가 크며, 기업의 신뢰도 하락과 서비스 운영 중단 가능성이 존재합니다.

🔗 관련 취약점·체이닝

Path Traversal을 통해 획득한 설정 파일 내 DB 자격 증명을 이용해 데이터베이스에 직접 접근하거나, 서버 내 다른 민감 파일을 읽어 추가적인 원격 코드 실행(RCE) 취약점으로 연결하는 체이닝 가능성이 존재합니다.

🔎 탐지

웹 서버 액세스 로그 및 WAF에서 다음과 같은 패턴을 모니터링하여 탐지합니다.

  • 대상 엔드포인트: duplicator_download, duplicator_init
  • 탐지 패턴 예시: file= 파라미터 값에 ../, /etc/passwd, wp-config.php 등의 문자열이 포함된 요청

🛡️ 완화 방안

  • 근본 해결: 영향 받는 플러그인을 최신 버전(Snap Creek Duplicator 1.3.28 이상, Duplicator Pro 3.8.7.1 이상)으로 즉시 업데이트하십시오.
  • 즉시 조치: 패치가 불가능한 경우, WAF(웹 방화벽)에서 file 파라미터 내의 디렉토리 이동 문자열(../)을 차단하는 규칙을 적용하십시오.

[분석 근거 및 우선순위 판단]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인된 신뢰도 1.0의 분석 결과입니다. 이론적 심각도(CVSS 7.5) 외에도 실측 기반의 EPSS 수치가 0.97822(백분위 0.999)로 매우 높게 측정되었으며, 이는 실제 야생에서 악용될 확률이 최고 수준임을 의미합니다. 특히 KEV(Known Exploited Vulnerabilities) 등재 및 exploit 난이도가 'easy'인 점을 규칙 기반으로 종합하여 대응 우선순위를 immediate(24시간 내 조치)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.5 · KEV · EPSS=0.97822 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…