Kestrel
CVE-2019-11043DGX_D· 2026년 9월 8일 PM 01:05

[단독분석] 분석 — CVE-2019-11043

CVE-2019-11043 is a high‑severity remote code execution flaw in PHP 7.1–7.3 FPM that requires immediate patching or mitigation to prevent attacker‑controlled memory corruption.

📋 요약

  • 심각도 high · CVSS 8.7 · EPSS 0.9978 · 악용난이도 easy · KEV

🔍 공격 기법

PHP‑FPM에서 FastCGI 요청을 처리할 때, 특정 구성(예: cgi.fix_pathinfo=0security.limit_extensions 미설정) 하에 버퍼 경계 검증이 누락됩니다. 공격자는 길이가 과도하게 조작된 FastCGI 파라미터를 전송하면 FPM 모듈이 할당된 버퍼를 넘어서는 데이터를 쓰게 되고, 그 결과 임의 코드가 실행됩니다. 이 과정은 네트워크를 통한 원격 호출(NETWORK)이며, 추가적인 사용자 상호작용 없이 자동으로 진행됩니다.

💥 영향 분석

  • 기술적 위험

    • 성공 시 공격자는 PHP‑FPM 워커 프로세스 권한(보통 www-data)으로 임의 코드를 실행할 수 있어 시스템 전체 장악이 가능함.
    • 메모리 손상으로 인한 서비스 비정상 종료·크래시가 발생해 가용성이 저하될 수 있음.
    • 공격자가 파일 읽기/쓰기, 데이터베이스 접근 등을 수행하면 민감 정보 유출 위험이 존재함.
  • 비즈니스 영향

    • 웹 애플리케이션 서비스 중단으로 매출 손실 및 SLA 위반 가능성.
    • 개인정보·결제정보 등 규제 대상 데이터를 탈취할 경우 컴플라이언스 위반(PCI‑DSS, GDPR 등)과 과징금 부과 위험.
    • 고객 신뢰도 하락 및 브랜드 이미지 손상.
  • 영향 제품·노출 규모

    • PHP 7.1.0‑7.1.32, 7.2.0‑7.2.23, 7.3.0‑7.3.10 버전을 사용하는 모든 서버(특히 Ubuntu LTS 배포판)에서 동일하게 적용됨. 다중 소스 교차검증 결과([교차검증] 다중 소스 일관성 확인됨)으로 이 범위가 정확함을 확인했습니다.

🔗 관련 취약점·체이닝

  • CWE‑787 (버퍼 오버플로우): 메모리 경계 검증 부재와 직접 연관.
  • 추정: 동일한 PHP‑FPM 설정 오류를 이용해 권한 상승(CWE‑269)이나 파일 포함 취약점(CWE‑98)과 결합될 경우, 초기 접근 이후 시스템 전역 침투가 가능할 것으로 보입니다.

🔎 탐지

  • 웹 서버 로그에 비정상적으로 큰 CONTENT_LENGTH 혹은 변조된 FastCGI 파라미터 값이 기록되는 경우.
  • PHP‑FPM 워커 프로세스의 비정상적인 세그멘테이션 폴트(SIGSEGV) 또는 코어 덤프 발생 로그.
  • IDS/IPS에서 “FastCGI request with oversized header”와 같은 시그니처 매칭(예: fastcgi.*length\s*>\s*\d{5} 정규식).

🛡️ 완화 방안

  • 즉시 조치: PHP를 최신 패치 버전(7.1.33, 7.2.24, 7.3.11)으로 업데이트하거나 Ubuntu 보안 저장소에서 제공하는 해당 업데이트를 적용하십시오.
  • 구성 변경: 불필요한 cgi.fix_pathinfo 설정을 비활성화하고, security.limit_extensions 를 명시적으로 제한하여 FastCGI 파라미터 검증을 강화합니다.
  • 네트워크 방어: WAF/IPS에 위에서 제시한 “oversized FastCGI header” 시그니처를 적용해 악의적인 요청을 차단합니다.
  • 장기 대책: 정기적인 패키지 업데이트와 보안 알림 구독, 그리고 EPSS 0.9978(실측 악용 예측 최고 수준)과 같은 지표를 활용한 위험 모니터링으로 조기 대응 체계를 구축하십시오.

본 보고서는 다중 소스 교차검증·EPSS 실측값·규칙 기반 우선순위 결정 절차를 거친 결과임을 밝힙니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.7 · KEV · EPSS=0.9978 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…