
CVE-2026-48908에 대한 기술 분석 및 권고: JoomShaper SP Page Builder의 인증되지 않은 임의 파일 업로드를 통한 RCE
인증되지 않은 원격 코드 실행 취약점에 대한 종합적인 기술 분석.
CVE-2026-48908는 Joomla용 JoomShaper SP Page Builder 확장에서 발견된 치명적인 보안 취약점입니다. 이 취약점은 사용자 인증을 검증하거나 파일 확장자를 효과적으로 제한하지 않고 사용자가 제공한 업로드를 수락하는 보호되지 않은 엔드포인트에 존재합니다.
성공적인 악용 시 원격의 인증되지 않은 공격자가 공개 웹 디렉터리에 실행 파일을 작성할 수 있게 되어, 궁극적으로 전체 서버 장악(원격 코드 실행)으로 이어집니다.
| 항목 |
|---|
[!NOTE] 이 취약점 발견은 CMS 확장 내에서 6~7개월간의 집중적인 보안 연구, 소스 코드 감사, 프로토콜 동작 매핑의 결과입니다.
timeline
title Disclosure Lifecycle
2026 Q1 : Source Code Auditing & Identification
: Edge-case Analysis & Flow Tracing
2026 Q2 : Proof-of-Concept Validation
: Responsible Vendor Disclosure
2026 Q3 : Patch Verification
: Public Advisory & CVE Registration
아래 다이어그램은 요청 시작부터 실행까지의 결함의 작동 흐름을 보여줍니다.
sequenceDiagram
autonumber
actor Attacker as Remote Attacker
participant Endpoint as Upload Controller
participant Storage as Public Storage
participant Server as Web Server Process
Attacker->>Endpoint: POST request with malicious payload (No Auth)
Note over Endpoint: Missing Authorization Check<br/>& Loose MIME Validation
Endpoint->>Storage: Writes file to public path (/images/...)
Endpoint-->>Attacker: Returns success response & file path
Attacker->>Storage: GET request to uploaded file
Storage->>Server: Executes server-side code
Server-->>Attacker: Command execution output returned
멀티파트 파일 업로드를 처리하는 컨트롤러 엔드포인트는 명시적 권한 검사(JFactory::getUser()->authorise())가 없으며 유효한 Anti-CSRF 세션 토큰을 요구하지 않습니다. 결과적으로 인증되지 않은 HTTP 요청이 핵심 파일 쓰기 로직에 도달할 수 있습니다.
업로드 로직은 엄격한 서버 측 화이트리스트가 아닌 클라이언트가 제공한 헤더 또는 관대한 확장자 검사에 의존합니다. 이로 인해 웹 실행이 허용된 디렉터리에 실행 가능한 스크립트 확장자가 저장될 수 있습니다.
[!IMPORTANT] 영향을 받는 버전을 사용하는 관리자는 즉시 패치된 릴리스로 업데이트하고 서버 수준 실행 정책을 적용해야 합니다.
# Block script execution in writable media directories
location ~* ^/images/.*\.php$ {
deny all;
return 403;
}
.htaccess 구성# Disable PHP execution inside upload paths
<Directory "/var/www/html/images">
<FilesMatch "\.(php|phtml|php3|php4|php5|php7|phps)$">
Order Deny,Allow
Deny from all
</FilesMatch>
</Directory>
면책 조항: 이 저장소는 교육, 방어 및 보안 감사 목적으로만 게시됩니다.
| 세부 정보 |
|---|
| 취약점 유형 | 인증되지 않은 임의 파일 업로드 (CWE-434) |
| CVSS v3.1 점수 | 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 영향 수준 | 치명적 (원격 코드 실행 / 전체 시스템 장악) |
| 접근 경로 | 네트워크 / 원격 (인증 불필요) |