Kestrel
CVE-2024-51567DGX_E· 2026년 8월 5일 PM 07:22

[단독공격] 분석 — CVE-2024-51567

Exploiting the unauthenticated /dataBases/upgrademysqlstatus endpoint in CyberPanel < 2.3.8 enables remote command execution, so immediate patching is required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.86633 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면
    • 엔드포인트: GET /dataBases/upgrademysqlstatus (또는 POST 우회)
    • 파라미터: statusfile – 값에 쉘 메타문자(;, &&, ` 등)를 삽입 가능
  • 전제 조건
    • 대상 서버가 CyberPanel 2.3.6‑2.3.7(패치 전) 버전을 사용 중이며, secMiddleware는 POST 요청에만 적용됨[교차검증].
    • 네트워크 접근이 가능한 외부에서 직접 HTTP 요청을 보낼 수 있음 (CVSS AV:N).
  • 단계
    1. 정찰 – 공개 문서·버전 정보, 혹은 /dataBases/upgrademysqlstatus 경로가 존재하는지 간단한 GET 요청으로 확인.
    2. 초기 접근GET /dataBases/upgrademysqlstatus?statusfile=payload 형태의 요청 전송. secMiddleware가 POST만 검사하므로 인증 우회가 발생한다.
    3. 명령 실행statusfile 값에 ; rm -rf /tmp/* 등 쉘 메타문자를 삽입하면, subprocess.Popen(statusfile, shell=True) 같은 내부 호출이 그대로 실행되어 임의 명령이 웹 서버 권한(보통 www-data)으로 수행됨.
    4. 권한 상승·지속 – 초기 RCE 후 시스템에 백도어(예: cron 잡, systemd 서비스) 설치 가능; 추가적인 로컬 권한 상승은 별도 취약점에 의존.
  • CVSS와 실제 조건 매핑
    • AV:N / AC:L → 네트워크만 있으면 복잡도 낮음 (GET 파라미터 조작).
    • PR:N / UI:N → 인증·사용자 상호작용 전혀 필요 없음.

악용 가능성: 이 취약점은 AV:N (네트워크를 통한 원격 접근)과 PR:N (권한 없이) 조건을 만족하므로 공격자는 별도의 인증 절차 없이 인터넷에 노출된 서버에 직접 요청을 전송할 수 있습니다. AC:L (낮은 복잡도)으로 평가된 이유는, secMiddleware가 POST 요청에만 적용되는 점을 이용해 GET 혹은 다른 메서드로 /dataBases/upgrademysqlstatus 엔드포인트에 접근하고, statusfile 파라미터에 쉘 메타문자(예: “; rm ‑rf /”)를 삽입하면 바로 명령어가 실행되기 때문입니다. UI:N (사용자 상호작용 불필요) 때문에 피싱이나 클릭 유도 없이 단순 HTTP 요청만으로 악용이 가능하므로 실제 공격 구현 난이도가 매우 낮습니다. EPSS = 0.86633이라는 높은 실측값은 과거 2024년 10월 PSAUX에 의해 공개적으로 이용된 사례가 존재함을 의미하며, KEV(실제 악용) 목록에 등재된 점 역시 이 취약점이 이론적 심각도와 별개로 현장에서 실제 위협으로 작동하고 있음을 뒷받침합니다. 공격 표면은 웹 서버가 제공하는 /dataBases/upgrademysqlstatus 경로와, 입력값 검증이 전혀 이루어지지 않는 statusfile 파라미터이며, 해당 엔드포인트가 외부에 공개돼 있다면 내부 네트워크 경계만으로도 바로 공격이 가능합니다. 따라서 이 취약점은 “easy” 등급과 일치하는 매우 낮은 난이도·높은 악용 가능성을 가진 실전 위협이라 할 수 있습니다.

💥 영향 분석

  • 원격에서 임의 명령 실행 → 웹 서버 프로세스 권한으로 파일 삭제, 데이터베이스 탈취, 악성 스크립트 배포 등.
  • 서비스 중단(DDoS) 및 내부 네트워크 확산 가능성.

🔗 관련 취약점·체이닝

  • **CWE‑306 (인증 우회)**와 CWE‑78 (OS 커맨드 인젝션) 가 결합된 전형적인 패턴이다.
  • 추정: 동일 서버에 존재하는 파일 업로드 취약점(CVE‑XXXX‑YYYY)과 연계하면, RCE 후 웹쉘을 영구히 배치할 수 있다(다른 CVE 번호는 확인되지 않음).

🔎 탐지

  • 웹 서버 접근 로그에서 /dataBases/upgrademysqlstatus에 대한 GET 요청이 기록되고, statusfile 파라미터에 ;, &&, ` 등 메타문자가 포함된 경우.
  • 프로세스 모니터링: www-data(또는 해당 웹 서버 사용자) 계정으로 비정상적인 쉘 명령(sh -c …)이 실행되는 순간.

🛡️ 완화 방안

  • 즉시 조치: 방화벽 또는 WAF에서 /dataBases/upgrademysqlstatus 경로를 차단하고, GET 요청을 모두 403 응답으로 반환한다.
  • 입력 검증: statusfile 파라미터에 쉘 메타문자 허용 금지 및 화이트리스트 기반 파일명만 허용하도록 코드 수정.
  • 패치 적용: CyberPanel 2.3.8 이상 버전으로 업그레이드(공식 패치) – 이 취약점은 해당 버전에서 완전히 제거됨.

EPSS 0.86633는 실측 악용 예측이 매우 높은 수치이며, KEV 등재와 결합해 즉시 대응 필요성을 강조한다[실측 악용예측].
우선순위가 immediate인 이유는 CVSS 10.0·KEV·EPSS 0.86633·exploit=easy 라는 규칙 기반 판단에 따라 24시간 이내 조치가 요구되기 때문이다[우선순위 결정].

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.86633 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…