
CVE-2021-22205 - GitLab Unauthenticated Remote Code Execution
CVE-2021-22205는 GitLab Community Edition (CE) 및 Enterprise Edition (EE)에 영향을 미치는 치명적인 원격 코드 실행(RCE) 취약점입니다. 이 취약점은 타사 유틸리티 ExifTool이 처리하는 업로드된 이미지 파일의 부적절한 검증에서 비롯됩니다. 공격자는 악의적인 파일을 조작하여 GitLab 서버에서 임의 명령 실행을 유발할 수 있습니다. 이 취약점은 **CVSS 점수 10.0 (심각)**을 받았으며, 실제 환경에서 적극적으로 악용되고 있는 것이 관찰되었습니다.
이 취약점은 11.9부터 다음 릴리스까지의 GitLab CE/EE 버전에 영향을 미칩니다:
취약한 버전의 GitLab을 실행하는 조직은 간단한 파일 업로드 공격을 통해 서버 전체가 손상될 위험에 처해 있었습니다.
GitLab은 업로드된 이미지 파일에서 메타데이터를 추출하고 정리하기 위해 ExifTool을 사용합니다. ExifTool 자체에는 특별히 조작된 DjVu 파일 처리와 관련된 취약점이 포함되어 있었습니다(CVE-2021-22204로 추적). GitLab은 파일 확장자를 잘못 신뢰하여 업로드된 파일을 충분한 검증 없이 ExifTool에 전달했습니다.
공격자는 악의적인 DjVu 페이로드를 이미지 파일로 위장할 수 있습니다. GitLab이 파일을 처리할 때 ExifTool이 악성 메타데이터를 해석하여 서버에서 공격자가 제어하는 명령을 실행했습니다. 이 공격은 결국 인증 없이도 악용 가능한 것으로 인식되어 심각성이 크게 증가했습니다.
성공적인 악용 시 공격자는 다음을 수행할 수 있습니다:
많은 조직이 GitLab 인스턴스를 인터넷에 직접 노출하기 때문에, 이 취약점은 심각한 공급망 및 인프라 보안 위험을 나타냈습니다.
공개 공개 후, 보안 연구원과 위협 행위자는 신속하게 작동하는 익스플로잇을 개발했습니다. 여러 보고서에서 공개적으로 접근 가능한 GitLab 인스턴스에 대한 광범위한 스캐닝 및 악용 시도가 기록되었습니다. 이 취약점은 나중에 CISA의 알려진 악용 취약점(KEV) 카탈로그에 추가되었습니다.
관리자는 즉시 패치된 릴리스 중 하나로 업그레이드해야 합니다:
추가 권장 사항은 다음과 같습니다:
GitLab은 악용 활동이 관찰된 후 자체 관리형 고객에게 가능한 한 빨리 업데이트할 것을 공식적으로 촉구했습니다.
이 저장소는 교육 목적, 보안 연구 및 승인된 테스트 환경만을 대상으로 합니다. 제공된 개념 증명(PoC) 코드는 보안 전문가가 취약점을 이해하고 수정 조치를 확인하는 데 도움을 주기 위해 설계되었습니다. 귀하가 소유하지 않았거나 명시적 권한이 없는 시스템에 대한 무단 테스트는 해당 법률 및 규정을 위반할 수 있습니다.