CVE-2021-21234
디렉토리 트래버설
- 게시됨
- 2021. 1. 5.
- 업데이트됨
- 2024. 8. 3.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N보통 · 다음 30일
- 백분위수
- 97.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
spring-boot-actuator-logview는 spring boot actuator 엔드포인트로 간단한 로그파일 뷰어를 추가하는 라이브러리입니다. Maven 패키지 "eu.hinsch:spring-boot-actuator-logview"입니다. spring-boot-actuator-logview 0.2.13 이전 버전에는 디렉터리 트래버설(directory traversal) 취약점이 있습니다. 이 라이브러리의 특성은 admin(spring boot actuator) HTTP 엔드포인트를 통해 로그 파일 디렉터리를 노출하는 것입니다. 조회할 filename과 기본 폴더(로깅 폴더 루트 기준 상대 경로)는 모두 요청 파라미터로 지정할 수 있습니다. filename 파라미터는 디렉터리 트래버설 공격을 방지하기 위해 검사되었지만(`filename=../somefile`이 동작하지 않도록), base 폴더 파라미터는 충분히 검사되지 않아서 `filename=somefile&base=../`는 로깅 기본 디렉터리 밖의 파일에 접근할 수 있었습니다). 이 취약점은 0.2.13 릴리스에서 패치되었습니다. 0.2.12 사용자는 해당 릴리스에 다른 변경 사항이 없으므로 문제없이 업데이트할 수 있습니다. 취약점을 해결하기 위한 방법은 업데이트하거나 의존성을 제거하는 것 외에는 없습니다. 그러나 애플리케이션이 실행되는 사용자 계정이 애플리케이션 실행에 필요하지 않은 디렉터리에 대해 갖는 읽기 권한을 제거하면 영향을 제한할 수 있습니다. 또한, logview 엔드포인트에 대한 접근은 애플리케이션을 리버스 프록시 뒤에 배포하여 제한할 수 있습니다.
소스
2# CVE-2021-21234 개념 증명 익스플로잇 spring-boot-actuator-logview의 디렉터리 트래버설 취약점으로, base 매개변수를 통해 인증 없이 파일을 읽을 수 있게 해주는 취약점입니다.
spring-boot-actuator-logview 라이브러리의 디렉터리 트래버설 취약점
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.