[단독분석] 분석 — CVE-2023-40044
Immediate patching of WS_FTP Server is critical as CVE-2023-40044 allows unauthenticated RCE via .NET deserialization and is actively exploited in the wild.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.9015 · 악용난이도 easy · KEV
🔍 공격 기법
- 경로:
Ad Hoc Transfer모듈의 엔드포인트가 공격 벡터입니다. - 원리: 인증되지 않은 원격 공격자가 특수하게 조작된 직렬화 데이터를 전송하면, 서버 측에서 이를 역직렬화(Deserialization)하는 과정에서 임의의 코드가 실행됩니다.
- 단계:
Network Access$\rightarrow$Ad Hoc Transfer Module Request$\rightarrow$.NET Deserialization$\rightarrow$Remote Command Execution (RCE).
악용 가능성: [공격 난이도 및 악용 가능성 분석]
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특수하게 조작된 요청을 보내는 것만으로 트리거되는 매우 낮은 난이도의 취약점입니다. 특히 Ad Hoc Transfer 모듈의 .NET deserialization 과정에서 발생하는 결함으로 인해, 특정 엔드포인트에 전달되는 직렬화 데이터 파라미터가 주요 공격 표면(Attack Surface)이 됩니다. 이론적 위험성을 넘어 EPSS 수치가 0.9015로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은, 이미 야생(In-the-wild)에서 실제 익스플로잇이 활발히 유통되고 있음을 입증합니다. 공격자는 별도의 사용자 상호작용이나 권한 없이도 OS 레벨의 원격 코드 실행(RCE)을 달성할 수 있어 악용 가능성이 극도로 높습니다. 결과적으로 낮은 진입 장벽과 검증된 공격 경로로 인해, 해당 모듈이 외부에 노출된 환경에서는 즉각적인 침해 사고로 이어질 위험이 큽니다.
💥 영향 분석
- 영향 제품 및 범위:
- Progress WS_FTP Server < 8.7.4
- Progress WS_FTP Server 8.8 ~ 8.8.2
- 기술적 위험:
- 시스템 완전 장악:
CVSS 10.0및S:C(Scope Changed) 벡터가 나타내듯, 취약한 애플리케이션 권한을 넘어 OS 수준의 원격 명령 실행이 가능합니다. - 데이터 유출: FTP 서버 특성상 저장된 민감 파일에 대한 무단 접근 및 탈취 위험이 매우 높습니다.
- 횡적 이동(Lateral Movement): 장악한 서버를 거점으로 내부 네트워크 내 다른 자산으로 공격을 확장하는 교두보로 활용될 수 있습니다.
- 시스템 완전 장악:
- 비즈니스 리스크:
- 가용성 및 신뢰도: 서비스 중단은 물론, 고객 데이터 유출 시 기업의 대외 신뢰도에 치명적인 타격을 입힙니다.
- 컴플라이언스: 개인정보 및 중요 문서 관리 규정 위반으로 인한 법적·규제적 제재 가능성이 존재합니다.
🔗 관련 취약점·체이닝
- .NET Deserialization 패턴: 유사한 .NET 역직렬화 라이브러리 취약점과 체이닝될 가능성이 있으며, 권한 상승(Privilege Escalation) 취약점과 결합 시 OS 커널 수준의 제어권을 획득할 수 있습니다.
🔎 탐지
- 네트워크:
Ad Hoc Transfer관련 엔드포인트로 유입되는 비정상적인 .NET 직렬화 페이로드(특정 클래스 타입이나 가젯 체인 패턴)를 모니터링합니다. - 호스트: WS_FTP Server 프로세스가 생성하는 비정상적인 자식 프로세스(
cmd.exe,powershell.exe등) 및 예기치 않은 아웃바운드 연결을 탐지합니다.
🛡️ 완화 방안
- 우선순위 판단 근거: 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성을 확인하였으며, KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.9015(실제 악용 예측치 매우 높음) 수치를 근거로
immediate(24시간 내) 대응이 필요하다고 결정하였습니다. - 근본 해결: 영향 범위에 해당하는 버전을 최신 패치 버전(8.7.4 또는 8.8.3 이상 추정)으로 업데이트하십시오.
- 즉시 조치: 패치 적용 전까지 외부에서
Ad Hoc Transfer모듈로 접근하는 네트워크 경로를 방화벽을 통해 차단하거나 제한하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.9015 · exploit=easy · in_scope=None