Kestrel
CVE-2018-19518DGX_D· 2026년 9월 8일 PM 12:56

[단독분석] 분석 — CVE-2018-19518

CVE-2018-19518 allows remote command execution via unsanitized IMAP server names in PHP’s imap_open(), and immediate mitigation is to disable or patch the vulnerable PHP imap functions and ensure rsh is not linked to ssh.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.9523 · 악용난이도 easy

🔍 공격 기법

PHP 5.6‑7.2 버전의 imap_open()이 내부적으로 imap_rimaptcp_aopen을 호출하면서, 전달된 IMAP 서버 이름을 검증하지 않고 그대로 시스템 명령어(rsh)에 인자로 넘깁니다. 공격자는 웹 애플리케이션 입력 등에 임의의 문자열(예: “‑oProxyCommand …”)을 삽입하면, Debian·Ubuntu 등에서 rshssh로 링크된 경우 해당 옵션이 실행되어 원격 명령이 수행됩니다. EPSS 0.9523와 “exploit=easy” 평가에 따라 자동화 스크립트가 쉽게 활용할 수 있습니다.

악용 가능성: CVSS 벡터 AV:N/AC:H/PR:L/UI:N 은 공격자가 네트워크를 통해 직접 접근할 수 있지만, 취약점이 성공하려면 “IMAP 서버 이름”이라는 파라미터를 조작해야 하는 복잡한 전제조건(예: 웹 애플리케이션 입력값) 때문에 공격 복잡도가 높다고 평가됩니다. 그러나 EPSS = 0.9523 로 측정된 바와 같이 실제 악용 가능성이 매우 높으며, KEV에 등재되지 않았음에도 불구하고 이미 공개된 취약점이며 rsh(또는 ssh‑링크) 실행 환경이 흔히 배포되는 UNIX 계열 서버에서 쉽게 재현됩니다. 공격 표면은 PHP c‑client와 같은 라이브러리가 사용하는 imap_open() 함수가 노출하는 IMAP 서버 이름 파라미터와, 내부적으로 호출되는 시스템 명령어(rsh)입니다. 공격자는 웹 애플리케이션을 통해 임의의 문자열(예: “-oProxyCommand …”)을 포함한 서버명을 입력하면, 해당 문자열이 그대로 rsh에 전달되어 원격 OS 명령 실행이 이루어집니다. 따라서 네트워크 접근 권한만 있으면 (PR:L) 별도의 사용자 개입 없이도( UI:N) 공격을 수행할 수 있어 실질적인 난이도는 “easy” 수준으로 판단됩니다. 이와 같은 조건은 대부분의 UNIX 기반 웹 서버 환경에서 충족될 가능성이 높으므로, 노출된 엔드포인트와 파라미터를 중점적으로 검토해야 합니다.

💥 영향 분석

  • 기술적 위험
    • 임의 OS 커맨드 실행 → 시스템 권한 상승, 루트 쉘 확보 가능
    • 웹 서버(php‑fpm/Apache) 및 해당 호스트 전체에 대한 완전 장악
    • 악성 명령을 통한 데이터 탈취·파괴·서비스 중단 등 전형적인 RCE 결과
  • 비즈니스 위험
    • 기밀 정보 유출·무결성 파손 → 규제 위반(PCI‑DSS, GDPR 등) 가능성
    • 서비스 가용성 저하·다운타임으로 인한 매출 손실 및 평판 훼손
    • 다수의 PHP 기반 웹 애플리케이션과 Debian/Ubuntu 배포판에 광범위하게 포함돼 있어 공급망 전반에 영향을 미칠 수 있음
  • 노출 규모
    • 영향 제품: php 5.6.0‑5.6.38, 7.0.0‑7.0.32, 7.1.0‑7.1.24, 7.2.0‑7.2.12; debian_linux; ubuntu_linux; uw-imap (다중 소스에서 일관성이 확인됐다)

🔗 관련 취약점·체이닝

  • 동일한 rsh/ssh 경로 조작을 이용하는 다른 로컬 실행 인젝션(CWE‑78)과 연계될 수 있음
  • PHP 다른 파일 포함 및 명령어 삽입 취약점(CVE‑XXXX‑YYYY 등)과 결합하면 초기 침투 후 권한 상승이 용이함

🔎 탐지

  • 프로세스 감시: php 혹은 www-data 사용자에 의해 실행된 rsh/ssh 명령줄에 -oProxyCommand 와 같은 옵션이 포함된 경우 경보
    • 예시 시그니처(IDS/EDR): (?i)rsh\s+.*-oProxyCommand
  • 로그 분석: /var/log/auth.log, /var/log/syslog 에서 php 프로세스 UID로 기록되는 비정상적인 ssh 호출 추적
  • 웹 애플리케이션 로그: imap_open() 호출 시 전달된 서버 이름에 공백·하이픈(-)이 포함된 경우 필터링

🛡️ 완화 방안

  1. 즉시 조치
    • 시스템에 rsh가 존재한다면 삭제하거나 실행 권한을 차단 (apt purge rsh-client 등)
    • rshssh 심볼릭 링크가 있는 경우 원복하고, /etc/alternatives/rsh 를 비활성화
    • PHP 설정(php.ini)에서 disable_functions=imap_open 로 해당 함수 비활성화(임시)
  2. 근본 해결
    • PHP 7.2.13 이상 또는 최신 LTS 버전으로 업그레이드 (취약 구간 제외)
    • 배포판 보안 업데이트 적용 (apt-get update && apt-get upgrade) – 특히 phpuw-imap 패키지
    • 애플리케이션 레벨에서 IMAP 서버 입력을 화이트리스트 검증하고, 특수 문자·옵션 문자열을 차단
  3. 추가 방어
    • SELinux/AppArmor 정책으로 php-fpmrsh/ssh 실행 못하도록 제한
    • 정기적인 취약점 스캐닝 및 EPSS 모니터링을 통해 신규 악용 징후 조기에 탐지

위 조치를 24시간 이내에 수행하면, [우선순위 결정]에서 제시된 “immediate” 대응 요구를 충족할 수 있습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.9523 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…