[단독분석] 분석 — CVE-2019-11043
CVE-2019-11043 is a high‑severity remote code execution flaw in PHP 7.1–7.3 FPM that requires immediate patching or mitigation to prevent attacker‑controlled memory corruption.
📋 요약
- 심각도 high · CVSS 8.7 · EPSS 0.9978 · 악용난이도 easy · KEV
🔍 공격 기법
PHP‑FPM에서 FastCGI 요청을 처리할 때, 특정 구성(예: cgi.fix_pathinfo=0 및 security.limit_extensions 미설정) 하에 버퍼 경계 검증이 누락됩니다. 공격자는 길이가 과도하게 조작된 FastCGI 파라미터를 전송하면 FPM 모듈이 할당된 버퍼를 넘어서는 데이터를 쓰게 되고, 그 결과 임의 코드가 실행됩니다. 이 과정은 네트워크를 통한 원격 호출(NETWORK)이며, 추가적인 사용자 상호작용 없이 자동으로 진행됩니다.
💥 영향 분석
-
기술적 위험
- 성공 시 공격자는 PHP‑FPM 워커 프로세스 권한(보통
www-data)으로 임의 코드를 실행할 수 있어 시스템 전체 장악이 가능함. - 메모리 손상으로 인한 서비스 비정상 종료·크래시가 발생해 가용성이 저하될 수 있음.
- 공격자가 파일 읽기/쓰기, 데이터베이스 접근 등을 수행하면 민감 정보 유출 위험이 존재함.
- 성공 시 공격자는 PHP‑FPM 워커 프로세스 권한(보통
-
비즈니스 영향
- 웹 애플리케이션 서비스 중단으로 매출 손실 및 SLA 위반 가능성.
- 개인정보·결제정보 등 규제 대상 데이터를 탈취할 경우 컴플라이언스 위반(PCI‑DSS, GDPR 등)과 과징금 부과 위험.
- 고객 신뢰도 하락 및 브랜드 이미지 손상.
-
영향 제품·노출 규모
- PHP 7.1.0‑7.1.32, 7.2.0‑7.2.23, 7.3.0‑7.3.10 버전을 사용하는 모든 서버(특히 Ubuntu LTS 배포판)에서 동일하게 적용됨. 다중 소스 교차검증 결과([교차검증] 다중 소스 일관성 확인됨)으로 이 범위가 정확함을 확인했습니다.
🔗 관련 취약점·체이닝
- CWE‑787 (버퍼 오버플로우): 메모리 경계 검증 부재와 직접 연관.
- 추정: 동일한 PHP‑FPM 설정 오류를 이용해 권한 상승(CWE‑269)이나 파일 포함 취약점(CWE‑98)과 결합될 경우, 초기 접근 이후 시스템 전역 침투가 가능할 것으로 보입니다.
🔎 탐지
- 웹 서버 로그에 비정상적으로 큰
CONTENT_LENGTH혹은 변조된 FastCGI 파라미터 값이 기록되는 경우. - PHP‑FPM 워커 프로세스의 비정상적인 세그멘테이션 폴트(
SIGSEGV) 또는 코어 덤프 발생 로그. - IDS/IPS에서 “FastCGI request with oversized header”와 같은 시그니처 매칭(예:
fastcgi.*length\s*>\s*\d{5}정규식).
🛡️ 완화 방안
- 즉시 조치: PHP를 최신 패치 버전(7.1.33, 7.2.24, 7.3.11)으로 업데이트하거나 Ubuntu 보안 저장소에서 제공하는 해당 업데이트를 적용하십시오.
- 구성 변경: 불필요한
cgi.fix_pathinfo설정을 비활성화하고,security.limit_extensions를 명시적으로 제한하여 FastCGI 파라미터 검증을 강화합니다. - 네트워크 방어: WAF/IPS에 위에서 제시한 “oversized FastCGI header” 시그니처를 적용해 악의적인 요청을 차단합니다.
- 장기 대책: 정기적인 패키지 업데이트와 보안 알림 구독, 그리고 EPSS 0.9978(실측 악용 예측 최고 수준)과 같은 지표를 활용한 위험 모니터링으로 조기 대응 체계를 구축하십시오.
본 보고서는 다중 소스 교차검증·EPSS 실측값·규칙 기반 우선순위 결정 절차를 거친 결과임을 밝힙니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.7 · KEV · EPSS=0.9978 · exploit=easy · in_scope=None