
오래된 NGINX 버전에서 발견된 주요 CVE(CVE-2021-23017, HTTP/2 DoS 결함)에 대한 NGINX 보안 강화 및 취약점 수정 분석. 업그레이드, HTTP/2 강화, 패치 자동화 등 실행 가능한 완화 조치를 제시합니다. Nessus 스캔 검증 및 사전 예방적 모니터링 전략을 포함합니다.
작성 대상: CyberTech Solutions
작성자: Victoria Simon
날짜: 2024년 4월 10일
이 보고서는 Nessus를 사용하여 CyberTech Solutions의 Linux 인프라 및 웹 애플리케이션에 대해 수행된 포괄적인 취약점 평가 결과를 상세히 설명합니다. 평가에는 다음이 포함되었습니다:
주요 발견 사항으로는 Nginx의 심각한 취약점과 오래된 OpenSSH 버전이 있습니다. 즉각적인 패치 및 보안 강화 권장 사항이 제공됩니다.
| 도구 | 목적 |
|---|
| Nessus | 취약점 스캔 및 보고 |
| Ansible | 자동화된 패치 관리 |
| Gmail SMTP | 자동 이메일 알림 |
| OpenSSH | 원격 서버 접속 |
| Nginx | 웹 애플리케이션 호스팅 |
sudo apt install openssh-server).root, 비밀번호: kali).su를 통한 권한 상승 활성화.

scanned ssh vulnerability score



권장 사항 Linux 서버 및 호스팅된 애플리케이션에 대한 인증된 스캔 및 취약점 평가에 따라, 조직의 보안 태세를 개선하기 위해 다음과 같은 수정 조치가 권장됩니다:






CVE-2021-23017 (CVSS 7.5): Nginx 1.15.5의 버퍼 오버플로우.
CVE-2022-41741 (CVSS 8.2): HTTP/2 메모리 손상.
CVE-2025- 2254
smtp.gmail.com (포트: 587, TLS).
- 인증을 위해 Gmail 앱 비밀번호 사용.


- 테스트 이메일이 이해관계자에게 성공적으로 전송됨.

Nessus가 이메일을 보냈습니다. 즉, 완벽하게 작동했습니다.
/usr/local/nginx).apt: name=nginx state=latest).
.yml 스크립트로 오래된 Nginx 버전 업데이트
- **결과**: Nginx 1.15.5에서 **1.26.3**으로 업그레이드됨.


식별된 주요 취약점
주요 위험:
nginx.conf), 그런 다음 공식 NGINX 저장소를 사용하여 업그레이드.nginx -v.listen 443 ssl http2 대신 listen 443 ssl).unattended-upgrades(Linux) 또는 Ansible과 같은 도구 사용.nginx.conf에 server_tokens off; 추가.GET, POST, HEAD만 허용.일정:
수정 후: 변경 사항 문서화 및 HTTP/2/NGINX 익스플로잇 시나리오를 포함하도록 사고 대응 계획 업데이트.
| 문제점 | 해결 방안 |
|---|---|
| nessus 플러그인 설치 | RAM을 늘릴 수 없어서 여러 시간과 실패 후 플러그인 설치를 위해 더 오랜 시간을 기다려야 했습니다. |
| SMTP 이메일 실패 | Gmail 앱 비밀번호 생성 |
| Ansible playbook 오류 | ansible-lint로 YAML 구문 확인 |
이 평가는 오래된 NGINX 버전과 패치되지 않은 CVE로 인해 CyberTech의 웹 인프라에서 심각한 취약점을 식별하여 조직을 DoS 공격, 메모리 손상 및 정보 노출에 노출시켰습니다. 이러한 위험을 해결하기 위해서는 즉각적인 업그레이드, HTTP/2 강화 및 자동화된 패치 관리가 필수적입니다. 수정 후 검증을 위해 후속 스캔을 수행해야 합니다. 정기적인 업데이트와 모니터링을 통해 사전 예방적인 보안 태세를 유지하면 향후 위협을 완화하고 장기적인 복원력을 보장하는 데 도움이 됩니다.