Kestrel
CVE-2020-11738DGX_2· 2026년 8월 3일 AM 01:15

[공격] 분석 — CVE-2020-11738

Immediate patching of the Duplicator plugin is critical as this unauthenticated Path Traversal flaw allows direct access to sensitive system files, leading to full site compromise via credential theft.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.97822 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 인증 없이 HTTP 요청의 파라미터를 조작하여 서버 내 임의 파일에 접근한다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N이 보여주듯, 네트워크상에서 아무런 권한이나 사용자 상호작용 없이도 공격이 가능하다.

  • 공격 표면 (Attack Surface):
    • 노출 엔드포인트: duplicator_download, duplicator_init (추정: WordPress 액션/훅 기반의 요청 처리 경로)
    • 취약 파라미터: file
  • 공격 체인 및 단계:
    1. 정찰 (Reconnaissance): 대상 사이트에서 Duplicator 플러그인 사용 여부와 버전(1.3.28 미만 또는 Pro 3.8.7.1 미만)을 확인한다.
    2. 초기 접근 (Initial Access): 인증되지 않은 상태로 위 엔드포인트에 file 파라미터를 포함한 GET/POST 요청을 전송한다.
    3. 실행 및 파일 읽기 (Execution/Read): ../ (Dot-dot-slash) 시퀀스를 이용해 웹 루트 디렉토리를 벗어나 상위 디렉토리나 시스템 설정 파일에 접근한다.
      • 개념 예시: ?file=../../../../wp-config.php 또는 ?file=../../../../etc/passwd
    4. 영향 및 권한 획득: 유출된 설정 파일에서 DB 자격 증명, 인증 키(Salt) 등을 확보하여 관리자 권한을 탈취하거나 데이터베이스에 직접 접근한다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 인증되지 않은 외부 공격자가 네트워크를 통해 아무런 제약 없이 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 EPSS 점수가 0.97822로 극히 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 실전에서 자동화된 스캐너와 익스플로잇이 광범위하게 유포되고 있음을 의미합니다. 공격 표면은 duplicator_downloadduplicator_init 엔드포인트의 file 파라미터에 직접 노출되어 있으며, 이곳에 ../와 같은 Directory Traversal 페이로드를 주입하는 것만으로 즉시 실행 가능합니다. 별도의 사용자 상호작용이나 권한 획득 단계가 필요 없으므로, 취약한 버전의 플러그인이 설치된 모든 WordPress 사이트는 즉각적인 타겟이 됩니다. 결과적으로 공격자는 시스템 내부의 민감한 설정 파일이나 구성 파일을 무단으로 읽어낼 수 있어, 정보 유출 및 추가 공격을 위한 발판으로 악용될 가능성이 매우 높습니다.

💥 영향 분석

  • 기밀성 상실 (Confidentiality High): wp-config.php와 같은 핵심 설정 파일 유출 시 DB 접속 정보 및 암호화 키가 노출된다.
  • 전체 사이트 권한 탈취: 유출된 자격 증명을 통해 관리자 계정을 생성하거나 기존 계정을 하이재킹하여 사이트 전체 제어권을 획득할 수 있다.

🔗 관련 취약점·체이닝

단순한 파일 읽기(LFI/Path Traversal)에 그치지 않고, 다음과 같은 체이닝 경로를 통해 치명적인 공격으로 확장된다.

  • 정보 노출 $\rightarrow$ 권한 상승 (Privilege Escalation): wp-config.php 내의 DB User/Password 유출 $\rightarrow$ DB 직접 조작을 통한 관리자 계정 생성 또는 패스워드 변경 $\rightarrow$ 사이트 Full Control.
  • 정보 노출 $\rightarrow$ 세션 하이재킹: 설정 파일 내의 AUTH_KEY, SECURE_AUTH_KEY 등 Salt 값 유출 $\rightarrow$ 추정: 쿠키 위조를 통한 관리자 세션 탈취 가능성.
  • LFI $\rightarrow$ RCE (Remote Code Execution): 추정: 서버 내에 로그 파일이나 업로드된 이미지(Polyglot) 등 공격자가 제어 가능한 파일이 존재할 경우, 이를 file 파라미터로 호출하여 원격 코드 실행으로 확장하는 Log Poisoning 체이닝 가능.

🔎 탐지

  • WAF/IDS 패턴: HTTP 요청 URI 및 Body에서 ../, ..%2f, ..%5c와 같은 경로 이동 시퀀스가 file 파라미터와 함께 전달되는지 감시.
  • 웹 서버 로그: duplicator_download 또는 duplicator_init 엔드포인트로의 비정상적으로 많은 요청이나, /etc/passwd, wp-config.php 등의 키워드가 포함된 요청 기록 확인.

🛡️ 완화 방안

  • 즉시 조치: Duplicator 플러그인을 최신 버전(1.3.28 이상 / Pro 3.8.7.1 이상)으로 업데이트.
  • 임시 대응: 패치 적용 전까지 WAF에서 Path Traversal 패턴을 차단하고, 웹 서버 설정(예: open_basedir)을 통해 플러그인이 접근 가능한 디렉토리 범위를 엄격히 제한.
  • 근본 해결: 입력값에 대한 화이트리스트 기반 검증 및 basename() 함수 등을 사용하여 경로 조작 가능성을 원천 제거하는 코드 수정 적용.

[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었다. 특히 EPSS 수치가 0.97822(백분위 0.999)로 매우 높고 KEV에 등재되어 실제 악용 사례가 빈번하므로, CVSS 7.5라는 수치보다 실질적 위험도가 훨씬 높은 'Immediate' 대응 단계로 결정하였다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.5 · KEV · EPSS=0.97822 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…