CVE-2024-43788
DOM Clobbering Gadget이(가) Webpack의 AutoPublicPathRuntimeModule에서 발견되어 교차 사이트 스크립팅(XSS)으로 이어짐
- 게시됨
- 2024. 8. 27.
- 업데이트됨
- 2025. 1. 9.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:H낮음 · 다음 30일
- 백분위수
- 59.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Webpack은 모듈 번들러입니다. 주요 목적은 브라우저에서 사용하기 위해 JavaScript 파일을 번들링하는 것이지만, 거의 모든 리소스나 자산을 변환, 번들링 또는 패키징하는 것도 가능합니다. Webpack 개발자들은 Webpack의 `AutoPublicPathRuntimeModule`에서 DOM Clobbering 취약점을 발견했습니다. 해당 모듈의 DOM Clobbering 가젯은 스크립트가 없는 공격자 제어 HTML 요소(예: 삭제되지 않은 `name` 속성을 가진 `img` 태그)가 존재하는 웹 페이지에서 XSS(교차 사이트 스크립팅)로 이어질 수 있습니다. 이 가젯의 실제 악용 사례는 Canvas LMS에서 관찰되었으며, Webpack이 컴파일한 JavaScript 코드를 통해 XSS 공격이 발생할 수 있습니다(취약한 부분은 Webpack에서 비롯됨). DOM Clobbering은 코드 재사용 공격의 한 유형으로, 공격자가 먼저 웹 페이지에 스크립트가 아닌 겉보기에 무해한 HTML 마크업(예: 게시물이나 댓글을 통해)을 삽입하고, 기존 JavaScript 코드에 존재하는 가젯(js 코드 조각)을 활용하여 이를 실행 가능한 코드로 변환합니다. 이 취약점은 Webpack이 생성한 파일을 포함하고 사용자가 제대로 삭제되지 않은 `name` 또는 `id` 속성을 가진 특정 스크립트 없는 HTML 태그를 주입할 수 있는 웹사이트에서 XSS(교차 사이트 스크립팅)로 이어질 수 있습니다. 이 문제는 릴리스 버전 5.94.0에서 해결되었습니다. 모든 사용자는 업그레이드할 것을 권장합니다. 이 문제에 대한 알려진 해결 방법은 없습니다.
소스
1webpack CVE-2024-43788 취약점을 분석하고 시연하여, 보안 연구자에게 탐지 및 악용 인사이트를 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.