[분석가] 분석 — CVE-2023-40044
CVE-2023-40044 is a pre‑authentication .NET deserialization RCE in Progress WS_FTP Server’s Ad Hoc Transfer module, requiring immediate patch deployment and interim network/traffic filtering.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.9015 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 인증 없이 Ad Hoc Transfer 모듈에 특수히 조작된 .NET 직렬화 객체를 전송한다.
- 해당 객체가 역직렬화될 때 임의 명령이 OS 수준에서 실행되어 원격 코드 실행(RCE)이 발생한다.
- 네트워크 접근만 있으면(AV:N) 복잡도 낮음(AC:L), 사용자 상호작용 필요 없음(UI:N).
악용 가능성: 이 취약점은 네트워크에서 직접 접근 가능한 WS_FTP Server의 Ad Hoc Transfer 모듈에 존재하는 .NET 역직렬화 결함으로, CVSS 벡터 AV:N/AC:L/PR:N/UI:N가 의미하듯 원격(네트워크)에서 인증 없이(Low Complexity) 단순히 악성 페이로드를 전송하면 즉시 실행됩니다. 실제로 KEV 리스트에 등재되어 있어 야생 공격이 확인된 바 있으며, EPSS 0.9015라는 높은 실측 확률은 이론적 심각도와 무관하게 현재 위협이 활발함을 보여줍니다. 트리거 조건은 FTP 또는 FTPS 제어 채널을 통해 전송되는 특정 명령/파라미터(예: TransferMode 등)이며, 해당 파라미터가 서버에 그대로 전달되어 .NET 객체로 역직렬화될 때 원격 코드 실행이 발생합니다. 공격 표면은 기본적인 FTP / FTPS 포트(21/990)와 관리 인터페이스가 외부에 노출된 경우 모두 포함되며, 별도의 사용자 상호작용 없이 자동으로 악성 요청을 전송할 수 있습니다. 따라서 방어자는 해당 모듈이 활성화된 모든 WS_FTP Server 인스턴스를 즉시 식별하고 차단 조치를 검토해야 합니다.
💥 영향 분석
- 영향 제품: progress ws_ftp_server < 8.7.4, 8.8‑8.8.2 (다중 소스에서 일관성 확인[교차검증])
- 성공적 악용 시 전체 시스템 장악이 가능하며, 다음과 같은 위험이 발생한다.
- 파일 전송 데이터 및 인증 정보 탈취 → 기밀성 손실
- 임의 명령 실행으로 서비스 중단·시스템 불안정 초래 → 가용성 저하
- 악성 행위 로그 위변조·추가 공격 경로 확보 → 무결성 훼손 및 규제/컴플라이언스 위반 가능성
- EPSS 0.9015(실측 악용예측)와 KEV 등재는 실제 야생에서의 쉬운(easy) 익스플로잇이 존재함을 의미한다, 따라서 비즈니스 리스크가 매우 높다.
🔗 관련 취약점·체이닝
- 추정: 동일한 **.NET 직렬화(CWE‑502)**와 인증 우회(CWE‑306) 패턴이 다른 .NET 기반 서비스에서도 연계될 가능성이 있다.
- 초기 RCE 후 권한 상승, 내부 네트워크 탐색, 파일 공유 시스템 침투 등으로 다단계 공격 체인을 구성할 수 있다.
🔎 탐지
- WS_FTP Server 로그에서 Ad Hoc Transfer 모듈에 대한 역직렬화 오류 혹은 비정상적인 명령 실행 기록 확인.
- 네트워크 트래픽 중
application/octet-stream또는 특수 MIME 타입과 함께 비정형 바이트 시퀀스가 전송되는 패턴을 IDS/IPS에서 탐지. - 시스템 이벤트 로그에 “Process created” 항목이 예기치 않은 경로·명령어와 결합된 경우 경보 설정.
🛡️ 완화 방안
- 즉시 조치: 8.7.4 이상 또는 8.8.2 이상의 최신 패치를 적용한다(다중 소스 일관성 확인[교차검증]).
- 임시 방어: Ad Hoc Transfer 모듈을 비활성화하거나 외부 접근 차단, 해당 포트에 대한 방화벽 규칙 강화.
- 장기 대책: .NET 직렬화 입력 검증 로직 추가, 최소 권한 원칙 적용, 보안 로그 중앙집중·정기 감시 체계 구축.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.9015 · exploit=easy · in_scope=None