Kestrel
CVE-2023-46604DGX_C· 2026년 8월 4일 AM 05:23

[분석가] 분석 — CVE-2023-46604

CVE-2023-46604 enables unauthenticated remote code execution via OpenWire deserialization in Apache ActiveMQ brokers and clients, requiring immediate upgrade to a patched version.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99654 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 OpenWire 프로토콜에 직렬화된 객체를 삽입합니다.
  • 마샬러가 해당 객체를 역직렬화하면서 클래스패스 상의 임의 클래스를 인스턴스화하고, Runtime.exec 등을 통해 쉘 명령을 실행합니다.
  • 네트워크 접근이 가능한 경우 인증 없이 바로 코드가 실행되며, 브로커와 클라이언트 모두 공격 대상이 될 수 있습니다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 OpenWire 엔드포인트(기본 포트 61616 등)에서 직렬화된 객체를 수신하면 발생하므로, 공격자는 별도의 사전 준비 없이 원격으로 악성 클래스를 전송할 수 있습니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 “네트워크 직접 접근”, “복잡도 낮음”, “특권·사용자 상호작용 필요 없음”을 의미하며, 이는 공격자가 별도의 인증 절차나 사회공학 없이 바로 익스플로잇을 실행할 수 있음을 나타냅니다. EPSS 0.99654라는 매우 높은 실측 확률과 KEV(Known Exploited Vulnerabilities) 등재는 이미 실제 악용 사례가 보고되었으며, 이론적 심각도와 무관하게 현재 위협이 활발히 존재함을 입증합니다. 공격 표면은 OpenWire 프로토콜의 마샬러가 직렬화된 클래스 타입을 검증 없이 인스턴스화하는 부분으로, 브로커와 클라이언트 양쪽 모두가 해당 로직을 구현하고 있다면 각각이 독립적인 공격 대상이 됩니다. 따라서 네트워크에 노출된 모든 Java 기반 OpenWire 브로커·클라이언트는 즉시 패치(5.15.16 / 5.16.7 / 5.17.6 / 5.18.3) 적용이 필요합니다. 이와 같은 조건으로 볼 때, 공격 난이도는 “easy”이며 악용 가능성은 매우 높다고 판단됩니다.

💥 영향 분석

  • 기술적 위험
    • 원격 코드 실행(RCE) → 전체 시스템 장악·임의 명령 수행.
    • 악성 클래스 로드에 의해 파일 시스템 접근, 데이터베이스 조작 등 추가 행위 가능.
    • 브로커가 메시지 중계 역할을 하는 경우 서비스 중단(DOS) 및 메시지 변조 위험.
  • 비즈니스 리스크
    • 가용성 손실: 핵심 인프라가 다운되면 연쇄적인 업무 차질 발생.
    • 규제·컴플라이언스 위반 가능성: 민감 데이터 유출·무단 조작 시 개인정보보호법·PCI‑DSS 등 위반 위험.
    • 신뢰도 하락: 고객 및 파트너에게 보안 사고가 알려지면 기업 이미지 손상.
  • 영향 제품·노출 규모
    • Apache ActiveMQ < 5.15.16, 5.16.0‑5.16.7, 5.17.0‑5.17.6, 5.18.0‑5.18.3 및 동일 버전 범위의 apache_activemq_legacy_openwire_module 모두 취약합니다.
    • 다중 소스에서 일관성이 확인된 바([교차검증] 다중 소스 데이터 일관성 확인됨)으로, 광범위한 라이브러리·공급망 사용 환경에 영향을 미칠 수 있습니다.

🔗 관련 취약점·체이닝

  • Java deserialization 계열(CWE‑502) 취약점과 연계해 악성 객체 체인을 구성할 경우, 추가적인 권한 상승 또는 파일 쓰기/읽기 등으로 공격 범위가 확대될 수 있습니다.
  • 기존에 배포된 ActiveMQ 플러그인·커넥터와 결합하면 내부망 침투 후 횡적 이동이 가능해집니다(구체적인 CVE 번호는 확인되지 않음).

🔎 탐지

  • 네트워크 레벨: OpenWire 포트(61616 등)에서 비정상적인 ObjectInputStream 페이로드가 전송되는지 IDS/IPS 시그니처 매칭.
  • 애플리케이션 로그: 클래스 로드 오류·예외(ClassNotFoundException, InvalidClassException) 혹은 예상치 못한 클래스를 로드했다는 로그 항목.
  • 호스트 레벨: 브로커 프로세스 사용자의 비정상적인 자식 프로세스 생성, 신규 파일/스크립트 실행 기록.

🛡️ 완화 방안

  1. 즉시 조치
    • 외부에서 직접 접근 가능한 OpenWire 포트를 방화벽으로 차단하거나 신뢰된 IP만 허용합니다.
    • 비필수적인 클라이언트 연결을 중지하고, 내부망에서도 최소 권한 원칙에 따라 네트워크 세분화를 적용합니다.
  2. 근본 해결
    • Apache ActiveMQ를 5.15.16, 5.16.7, 5.17.6, 또는 5.18.3 버전으로 업그레이드하고, apache_activemq_legacy_openwire_module 역시 동일 버전 이상으로 교체합니다([사용자 권고] 업그레이드).
    • 최신 패치가 적용된 상태를 유지하기 위해 정기적인 보안 업데이트 정책을 수립합니다.

EPSS 0.99654는 실측값으로, 이 취약점이 실제 악용될 가능성이 거의 100%에 가깝다는 것을 의미합니다. CVSS 10.0·KEV 등재·Exploit 난이도 “easy”와 결합된 점수는 즉시(immediate) 대응을 요구하는 근거가 됩니다([우선순위 결정] immediate).

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99654 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…