๐ฅ CrushFTP ์ทจ์ฝ์ ์ CVE ์ํน ์ฌ๊ฑด
์ต๊ทผ ์ฌ์ด๋ฒ๋ณด์ ์ปค๋ฎค๋ํฐ์์ ํฐ ํ์ ๊ฐ ๋์๋ ์ด์, ๋ฐ๋ก CrushFTP ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ๊ณผ CVE ๋ฒํธ๋ฅผ ๋๋ฌ์ผ ๋ ผ๋์ ์๊ฐํด ๋๋ฆฌ๋ ค ํฉ๋๋ค. ๐งจ ๋จ์ํ ์ดํด๊ด๊ณ์๋ค์ ๋๋ฆฝ ์ด์๊ฐ ์๋๋ผ, ์ทจ์ฝ์ ๊ด๋ฆฌ ๊ธฐ์ค์ ๋ํ ๋ณด๋ค ๊ทผ๋ณธ์ ์ธ ์ง๋ฌธ๊น์ง ๋์ง๊ฒ ๋ง๋ ์ฌ๊ฑด์ด์์ฃ .
๋จ์ํ ํดํ๋์ด์์์ง, ์๋๋ฉด ํ์ฌ์ ์ทจ์ฝ์ ๊ด๋ฆฌ ์ฒด๊ณ๊ฐ ๊ฐ์ง ๊ตฌ์กฐ์ ๊ฒฐํจ์ ๋ณด์ฌ์ค ์ฌ๊ฑด์ด์์์ง, ์ง๊ธ๋ถํฐ ํจ๊ป ์ดํด๋ณด์์ฃ !
๐งฑ CrushFTP๋ ๋ญํ๋ ํ๋ก๊ทธ๋จ?
CrushFTP๋ ์ด๋ฆ ๊ทธ๋๋ก FTP(ํ์ผ ์ ์ก ํ๋กํ ์ฝ) ์๋ฃจ์ ์ ๋๋ค. ๊ธฐ์ ๋ด๋ถ์์ ํ์ผ ์๋ฒ๋ก ํ์ฉํ๊ฑฐ๋, ์ธ๋ถ์์ ์์ ์ ์ธ ํ์ผ ์ ์ก์ ์ํด ์ฌ์ฉ๋๋๋ฐ์. ์ฌ์ค ๊ธ๋ก๋ฒ ๊ธฐ์ค์ผ๋ก ๊ฝค ๋ง์ ๊ธฐ์ ์ด ์ด ์๋ฃจ์ ์ ์ฌ์ฉ ์ค์ด๋ผ๊ณ ํด์.
๐ณ๏ธ CVSS 9.8โฆ ์ธ์ฆ ์ฐํ ์ทจ์ฝ์ ๋ฑ์ฅ!
2025๋ 3์, Outpost24๋ผ๋ ๋ณด์ ์ ์ฒด๊ฐ CrushFTP์์ ์น๋ช ์ ์ธ ์ธ์ฆ ์ฐํ(Authentication Bypass) ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ต๋๋ค.
ํด๋น ์ทจ์ฝ์ ์ AWS S3 ์คํ์ผ์ ์ธ์ฆ ํค๋ ์ฒ๋ฆฌ ๋ฐฉ์์ ๊ฒฐํจ์ด ์์ธ์ด์์ผ๋ฉฐ, ๋น๋ฐ๋ฒํธ ์์ด ์ฌ์ฉ์๋ช ๋ง์ผ๋ก๋ ์ธ์ฆ์ด ๊ฐ๋ฅํ ํฌ๋ฆฌํฐ์ปฌํ ์ทจ์ฝ์ ์ด์์ต๋๋ค! ์ฌ์ง์ด Exploit PoC๋ ๊ฐ๋จํ๊ณ , ์ ์ฉ๋ ํ๋ฐํ๊ฒ ์ด๋ฃจ์ด์ง๊ณ ์์์ฃ . ์ค์ ๋ก ๋ฏธ๊ตญ CISA๋ ์ด ์ทจ์ฝ์ ์ ์ ๋ถ ๊ธฐ๊ด ํ์ ํจ์น ๋ชฉ๋ก(KEV)์ ์ถ๊ฐํ๋ฉฐ ์ค์ ๊ณต๊ฒฉ์ ์ฌ์ฉ๋๊ณ ์๋ค๊ณ ๊ฒฝ๊ณ ํ์ต๋๋ค. ๋จ์ํ ์ทจ์ฝ์ ์ด์์ง๋ง, ๊ทธ๋งํผ ์ ์ฉ ๋์ด๋๊ฐ ๋ฎ์ ํ๊ธ๋ ฅ์ด ์ด๋ง์ด๋งํ์์ฃ .
๐งจ ๊ทธ๋ฐ๋ฐโฆ CVE ๋ฒํธ๊ฐ ๋ ๊ฐ?
๊ทธ๋ฐ๋ฐ, ์ด ์ทจ์ฝ์ ์ด ๋ ผ๋์ด ๋์๋ ์ด์ ๋ ๋จ์ํ ์น๋ช ์ ์ธ ์ทจ์ฝ์ ์ด๋ผ์๊ฐ ์๋์์ต๋๋ค. ๋ฐ๋ก ํ๋์ ์ทจ์ฝ์ ์ ๋ ๊ฐ์ CVE๊ฐ ๋ฐ๊ธ๋์๋ ๊ฒ์ด์์ฃ . ์ฌ๋์ผ๋ก ์น๋ฉด ์ฃผ๋ฏผ์ผํฐ ๋ ๊ณณ์์ ๋ค๋ฅธ ์ด๋ฆ์ผ๋ก ์ถ์์ ๊ณ ๋ฅผ ํ ๊ฒ์ด๋ผ๊ณ ๋น์ ํ ์ ์๋๋ฐ์, ์ด๋ ๊ฒ ๋ ์ด์ ๋ ๋ฌด์์ด์์๊น์?
๐งพ ๋ ผ๋์ ํ์๋ผ์ธ ์ ๋ฆฌ
| ๋ ์ง | ์ฌ๊ฑด |
| 3/13 | Outpost24, CrushFTP์ ์ทจ์ฝ์ ์ ๋ณด ๋ฐ CVE ์์ฒญ |
| 3/21 | CrushFTP, ๊ณ ๊ฐ์๊ฒ ์ด๋ฉ์ผ๋ก ๋ณด์ ๊ฒฝ๊ณ ๋ฐ์ก โ "๊ณง CVE ํ ๋น ์์ " |
| 3/26 | VulnCheck, ๋ณ๋ CVE-2025-2825 ๋ฐ๊ธ ๋ฐ ๊ณต๊ฐ (๋ฐ๊ฒฌ์์ธ Outpost24 ์ธ๊ธ ์์) |
| 3/27 | MITRE, ์ ์ CVE-2025-31161 ํ ๋น |
| ์ดํ | ๋ ผ๋ ๋์ VulnCheck ๊ฐ ํ ๋นํ CVE-2025-2825๋ Reject ์ฒ๋ฆฌ |
์ทจ์ฝ์ ์ด CrushFTP์ธก์ ์ ๋ฌ๋ ์ดํ ๊ณต์์ ์ธ ์ทจ์ฝ์ ๊ณต๊ฐ ํ๋ก์ธ์ค๊ฐ ์งํ๋๊ณ ์๋ 3์ 26์ผ, CNA ๊ธฐ๊ด์ธ VulnCheck๊ฐ ์์ฒด์ ์ผ๋ก CrushFTP ์ทจ์ฝ์ ์ ๋ํด CVE-2025-2825๋ฅผ ํ ๋นํ๊ณ ๋ณด์ ์ปค๋ฎค๋ํฐ์ ๊ณต๊ฐํ์ต๋๋ค. ์ทจ์ฝ์ ์์ฒด์ ํ๊ธ๋ ฅ์ด ์ปธ๋ ๋งํผ, CrushFTP์ ์ทจ์ฝ์ ์ CVE-2025-2825์ ๋ฌ๊ณ ๋น ๋ฅด๊ฒ ๋ณด์ ์ปค๋ฎค๋ํฐ์ ํผ์ ธ๊ฐ์ด์.
- CNA: ํ์ฌ ํน์ ์์ฌ ์ ํ์ ๋ํ ์ทจ์ฝ์ ํ๊ฐ ๋ฅ๋ ฅ์ ์ธ์ ๋ฐ์ ์์ฒด์ ์ธ CVE ์๋ณ๋ฒํธ ํ ๋น ๊ถํ์ด ์๋ ๊ธฐ์ ๋๋ ๊ธฐ๊ด์ ์๋ฏธํฉ๋๋ค.
ํ์ง๋ง, ์ด๋ฏธ ์ ๋ณด์์ธ Outpost24์ CrushFTP์ ๊ณต๊ฐ ํ๋ก์ธ์ค์์๋ CVE-2025-31161๊ฐ ์์ฝ๋์ด ์์์ด์. VulnCheck์ ๊ณต๊ฐ ํ๋ฃจ ํ, ๊ณต์์ ์ผ๋ก CVE-2025-31161์ ๋ํ ์ ๋ณด๊ฐ ๊ณต๊ฐ๋ฉ๋๋ค. ์ฌ๋๋ค์ ๋ CVE๊ฐ ๋์ผํ ์ทจ์ฝ์ ์ ํ ๋น๋์๋ค๋ ๊ฒ์ ์๊ณ ํผ๋์ ๋น ์ง๋๋ค. ๊ฐ์ ์ทจ์ฝ์ ์ธ๋ฐ, ์๋ก ๋ค๋ฅธ ์ด๋ฆ์ผ๋ก ๋ถ๋ฅด๊ฒ ๋์ด ์ทจ์ฝ์ ๊ด๋ฆฌ์ ์ฐจ์ง์ด ๋น์ด์ง๋ ๋ฌธ์ ๋ ์์๋์์ด์.(์ทจ์ฝ์ ์ด ์๋ก ๋ค๋ฅธ ์ด๋ฆ์ผ๋ก ๋ถ๋ฆฌ๋ฉด ์ด๋ค ์ผ์ด ๋ฐ์ํ๋ ์ง, ์ทจ์ฝ์ ์ ์ฃผ๋ฏผ๋ฑ๋ก๋ฒํธ, CVE์์ ํ์ธํ ์ ์์ด์!)
๐ข ์ด๋ฉ์ผ ๋ด์ฉ ๊ณต๊ฐ์ ๋ ผ๋์ ํ์ฐ
๋ ผ๋์ CrushFTP CEO์ธ Ben Spink๊ฐ VulnCheck CTO์๊ฒ ๋ณด๋ธ ์ด๋ฉ์ผ์ด ๊ณต๊ฐ๋๋ฉฐ ๋์ฑ ํ์ฐ๋ฉ๋๋ค.
์ด ๋ฌธ์ ์ ๋ํ ์ด๋ค ์ธ๋ถ ์ ๋ณด๋ ์์ง ๋ชปํฉ๋๋ค. ๊ทํ์ ํญ๋ชฉ์ ์ค๋ณต์ผ๋ก ์ญ์ ๋ ๊ฒ์ ๋๋ค. ๊ทํ๊ฐ ๋ฐ๊ฒฌํ ๊ฒ์ด ์๋๋๋ค. ์ค์ CVE๋ ๋ณด๋ฅ ์ค์ ๋๋ค. ๊ทํ๊ฐ ์๋ฐ์ ์ผ๋ก ๊ฐ์ง ํญ๋ชฉ์ ์ ๊ฑฐํ์ง ์์ผ๋ฉด ๊ทํ์ ํํ์ด ๋จ์ด์ง ๊ฒ์ ๋๋ค. ์ค์ CVE๊ฐ ๊ฒ์๋๋ฉด ๊ทํ๊ฐ ์ ํ ๋ชจ๋ฅด๋ ์ทจ์ฝ์ ์ ๋ํด ์์ธํ ์ค๋ช ๋์ด ์์ผ๋ฏ๋ก ๋ช ๋ฐฑํ ๋๋ฌ๋ ๊ฒ์ ๋๋ค.
๋ฉ์ผ ๋ด์ฉ ์ค
Ben Splink๋ VulnCheck์ด ํ ๋นํ CVE-2025-2825๋ฅผ โ๊ฐ์ง ํญ๋ชฉโ์ด๋ผ๊ณ ์ง์นญํ๋ฉฐ, ๋ณด๋ฅ๋ ์ทจ์ฝ์ ์ ๋ํ ๋ฌด๋จ CVE ๋ฐ๊ธ์์ ๊ฒฝ๊ณ ํ์ด์. ๊ทธ๋ฌ๋ VulnCheck CTO๋ ํด๋น ๋ฉ์ผ์ ๋๋ฆฌ์ด ์์ ์ X์ ๊ณต๊ฐํ์๊ณ , ๋ ๋ค๋ฅธ VulnCheck์ ์ง์ Patrick Garrity๋ Linkedin์ ์์์ CVE๋ฅผ ๋ฐ๊ธํ ์ ๋น์ฑ์ ์ค๋ช ํ๋ฉฐ ๋ณด์ ์ปค๋ฎค๋ํฐ์์ ์์ธก์ ๋๋ฆฝ์ด ์ด์ด์ก์ด์.
๊ฒฐ๊ตญ MITRE๋ VulnCheck์ CVE๋ฅผ ๊ณต์์ ์ผ๋ก Reject ์ฒ๋ฆฌํ์ง๋ง, ์ด ๊ณผ์ ์์ PoC๊ฐ ํ์ฐ๋๊ณ ์ค์ ํผํด๊ฐ ๋ฐ์ํ๋ ๋ฑ์ ๋ถ์์ฉ๋ ์๊ฒผ์ฃ .
โ๏ธ ์์ธก์ ์ฃผ์ฅ ์ ๋ฆฌ
VulnCheck๊ณผ Outpost24 & CrushFTP ์์ธก์ ์ฃผ์ฅ์ Reject ์ดํ์๋ ์๊ฐ๋ ธ์ด์.
VulnCheck
- CrushFTP์ธก์ CVEํ ๋น์ ์์ ๊ณ ๊ฐ ๋์์ผ๋ก ๋ณด์ ๊ถ๊ณ ๋ฌธ์ ๋ฐํํ๋๋ฐ, ์ด๋ฌํ ๋ณด์ ๊ถ๊ณ ๋ฌธ์ CVE๊ฐ ์์ผ๋ฉด ๊ด๋ฆฌ์๋ค์ด ํผ๋์ ๊ฒช์
- CrushFTP๋ ๊ณผ๊ฑฐ์๋ ์ทจ์ฝ์ ์ ์จ๊ธฐ๋ ค ํ ์ ๋ก๊ฐ ์์
- ์ค์ ๊ณต๊ฒฉ์ด ์งํ๋๊ณ ์์์ผ๋ฏ๋ก, ๋น ๋ฅธ ๊ณต๊ฐ๊ฐ ์คํ๋ ค ๋์์ด ๋จ
- MITRE์ ๋์์ด ์ง๋์น๊ฒ ๋ณด์์ ์ด๊ณ , ์ปค๋ฎค๋ํฐ๋ฅผ ์ ๊ทน์ ์ผ๋ก ์ด์ฉํ๋ ํ์ ๋ณด๋ค โ์๋ฅ ์์ โ์๋ง ์ง์คํ๊ณ ์์
CrushFTP & Outpost24
- ์ฐ๋ฆฌ๋ 90์ผ ์ด๋ด ๊ณต๊ฐ๋ฅผ ์ํ ๊ณต์์ ์ธ ์ ์ฐจ๋ฅผ ๋ฐ๋๊ณ , ํด๋น ์ทจ์ฝ์ ๊ณต๊ฐ๋ฅผ ๋ฏธ๋ฃจ๊ฑฐ๋ ์จ๊ธด ์ ์์
- VulnCheck์ด ์ฑ๊ธํ๊ฒ CVE๋ฅผ ๊ณต๊ฐํ๋ฉด์ ์ค์ ํ๊ฒฝ์์ ํ๋ฐํ๊ฒ ์ ์ฉ๋ ์ ์๋ ํ๊ฒฝ์ ์ ๊ณตํจ
- ์ด๋ฌํ ์ด์ ๋ก, CVE ๊ด๋ฆฌ ์ฒด๊ณ์ ํผ๋์ ์ค ์ฑ ์์ VulnCheck์ ์์
๐ ๊ฒฐ๊ตญ ๋ฌธ์ ๋ ์์คํ ?
CrushFTP ์ทจ์ฝ์ ์ ๋จ์ํ ํ ์ ํ์ ๋ฌธ์ ๋ฅผ ๋์ด, ๋ณด์ ์ปค๋ฎค๋ํฐ ๋ด๋ถ์ ์ ์ฐจ์ ์ ๋ขฐ, ํฌ๋ช ์ฑ์ ๋ํ ์๋ฌธ์ ์ ๊ธฐํ ์ฌ๊ฑด์ด์์ต๋๋ค.
VulnCheck์ ์ฃผ์ฅ์ฒ๋ผ, CVE ๊ด๋ฆฌ ์ฒด๊ณ๋ ์ค์ํ๋๊ณ ๋นํจ์จ์ ์ธ ๋ฉด์ด ์์ผ๋ฉฐ ํ๊ธ๋ ฅ์ ๊ธฐ๋ฐํ ์ ์ฐํ ์ ๋ณด ๊ณต์ ๋ณด๋ค ๊ฒฝ์ง๋ ์ ์ฐจ๊ฐ ์ฐ์ ์๋๋ ๊ตฌ์กฐ๋ ์์ ๋ถํฐ ์ง์ ์ ๋ฐ๊ณ ์์์ด์. ๊ทธ๋ผ์๋ ์ต์ํ์ ์ ์ฐจ์กฐ์ฐจ ์์ผ๋ฉด ๊ทผ๊ฑฐ๊ฐ ๋ถ์กฑํ ๋ฌด๋ถ๋ณํ CVE ๋ฐ๊ธ์ด ๋์ด๋ ์ทจ์ฝ์ ๊ด๋ฆฌ ์ ๋ฐ์ ๋ํ ์ ๋ขฐ๊ฐ ๊ฐ์ํ ๊ฑฐ๋ ์๊ฒฌ๋ ๋์์ ์ ๊ธฐ๋๊ณ ์์ฃ .
์ด ๋ณต์กํ ์ฒด๊ณ๋ฅผ ์ด๋ป๊ฒ, ์ด๋ค ๊ธฐ์ค์ผ๋ก ๊ด๋ฆฌํด์ผ ํ ๊น์? VulnCheck์ ํ๋์ ๋ณด์ ์ปค๋ฎค๋ํฐ์ '๊ณต์ต'์ ์ํ ์ฉ๊ธฐ์์๊น์, ์๋๋ฉด 'ํํ'์ ์ํ ๋ฌด๋ฆฌ์์์๊น์?
๊ตฌ๋ ์์ ์๊ฐ์ ๋๊ธ์ ๋จ๊ฒจ์ฃผ์ธ์! ๊ทธ๋ผ ๋ค์ ์ฃผ์ ๋ ์ ์ตํ ์ ๋ณด๋ก ๋ง๋์๐
์๊ฒฌ์ ๋จ๊ฒจ์ฃผ์ธ์