
CVE-2019–11043: PHP-FPM Nginx 원격 코드 실행 취약점
CVE-2019–11043은 원격 코드 실행(RCE) 취약점입니다. 이 취약점은 Nginx 웹 서버에서 흔히 사용되는 FastCGI 프로세스 매니저인 PHP-FPM에 영향을 미칩니다. 이 결함은 Nginx 연결을 통해 요청을 처리할 때 PHP-FPM이 버퍼 제한을 제대로 구문 분석하지 못하는 데서 발생합니다. 공격자는 조작된 HTTP 요청을 전송하여 이 취약점을 악용할 수 있으며, 이를 통해 영향을 받는 서버에서 코드를 실행할 수 있습니다.
그 영향은 심각합니다. 성공적으로 악용되면 시스템 전체가 손상될 수 있으며, 공격자는 다음을 수행할 수 있습니다: 원격으로 명령 실행, 로그, 계정, 사용자 데이터 등의 식별 데이터 유출, 그리고 손상된 서버를 활용하여 DDoS 공격과 같은 조직에 대한 추가 공격을 수행하거나 특정 네트워크 공간 내에서 더 깊이 이동하는 것입니다.
이는 일반적으로 프로덕션 환경에서 PHP 애플리케이션을 호스팅하는 호스트에 영향을 미칩니다. Nginx-PHP-FPM 잘못된 구성으로 인해 손상 위협이 일반적이고 쉽게 악용될 수 있습니다.
PHP-FPM CVE-2019–11043 취약점은 2019년 10월, 이 오픈소스 소프트웨어에 대한 보안 감사 중 발견한 팀에 의해 공개되었습니다. 그 직후 연구원들은 이 취약점이 어떻게 쉽게 원격 코드 실행으로 이어질 수 있는지 보여주는 개념 증명(PoC) 익스플로잇을 만들었습니다. 공개 이후, 핵심 인프라 구성 요소(Nginx와 PHP) 업데이트가 필요한 중대한 결함이었기 때문에 패치 업데이트가 구현되고 적용되는 데 시간이 걸리면서 많은 서버가 취약점에 노출된 채로 남아 있었습니다. 이 결함은 Metasploit과 같은 도구에 빠르게 통합되어 침투 테스터가 비교적 쉽게 사용할 수 있게 되었습니다.
이 취약점은 악용하기 쉽고, 일단 해커가 악용에 성공하면 피해자의 시스템에 대한 거의 완전한 제어권을 얻을 수 있기 때문에 더 많은 주목을 받았습니다. 따라서 CVE-2019–11043은 취약점이 공개된 후에도 수개월 이상 공격자들에 의해 계속 악용되었습니다.
CVE-2019–11043은 다음 익스플로잇을 사용하여 악용할 수 있습니다.
python3 CVE-2019-11043.py <target url>
셸을 열어줍니다