Openfire는 XMPP(Extensible Messaging and Presence Protocol) 프로토콜을 기반으로 하는 오픈소스 실시간 협업 서버입니다. 인스턴트 메시징, 그룹 채팅 및 기타 실시간 커뮤니케이션 서비스를 지원합니다. Openfire는 유연성, 확장성, 그리고 강력한 보안 기능으로 널리 알려져 있습니다. 조직과 교육 기관은 물론, 맞춤형 채팅 및 협업 애플리케이션 구축의 기반으로도 널리 사용되고 있습니다. 사용 편의성과 광범위한 플러그인 지원 덕분에 내부 팀 커뮤니케이션 및 고객 대면 채팅 솔루션 모두에서 널리 사용되고 있습니다.
2023월에 발견된 최근 취약점을 통해 Openfire 콘솔과 관련된 새로운 보안 문제(CVE-32315-XNUMX)가 밝혀졌습니다. 경로 탐색 결함으로 특징지어지는 이 취약점은 설치 환경을 명시적으로 표적으로 삼습니다. 이 취약점을 악용하면 권한이 없는 사용자가 기존 구성 내에서 인증되지 않은 Openfire 설치 환경을 손상시킬 수 있습니다. 이후 악의적인 공격자는 일반적으로 Openfire 관리 콘솔에서만 접근 가능한 관리자 설치 파일에 침투할 수 있습니다. 이로 인해 콘솔에 관리자 사용자를 추가하거나 플러그인을 업로드하여 서버에 대한 완전한 제어권을 확보하는 두 가지 중요한 작업이 발생할 수 있습니다.
CVE-2023-32315
CVE-2023-32315 취약점의 원인은 바로 이러한 유형의 공격을 방어하기 위해 구축된 기존 경로 횡단 보호 메커니즘에서 비롯되었습니다. 그러나 이 메커니즘은 UTF-16 문자를 사용하는 특정 비표준 URL 인코딩 기법을 차단할 수 없었습니다. 이러한 특정 인코딩 방식은 당시 사용 중이던 내장 웹 서버에서 지원되지 않았기 때문에 이러한 상황에서는 경로 횡단 방어가 효과가 없었습니다.
이 취약점은 2015년 3.10.0월 이후 출시된 모든 Openfire 버전(4.7.5 버전부터 시작)에 영향을 미칩니다. 이 문제는 Openfire 4.6.8 및 4.8 버전에서 해결되었으며, 4.8.0 버전으로 명명될 예정인 XNUMX 브랜치의 초기 릴리스에서는 추가적인 기능 향상이 계획되어 있습니다.
원격 코드 실행을 위한 경로 탐색
철저한 검사 후 공개적으로 접근 가능 공격, 우리는 다음과 같이 공격 순서를 분해합니다.
- 토큰 취득 단계:
JSESSION ID, CSRF 등 필요한 세션 토큰을 얻습니다.

세션 토큰 획득
- 디렉토리 탐색 및 관리 작업 단계:
획득한 토큰을 디렉터리 탐색 기술과 함께 사용하여 관리 작업을 수행합니다. 일반적인 작업 중 하나는 인증 없이 관리자 사용자를 생성하는 것입니다.

관리자 사용자 생성
- 관리자 수준 액세스 단계:
관리 작업을 성공적으로 실행한 후 시스템에 대한 높은 수준의 액세스 권한을 얻습니다.

관리자 로그인
- 악성 플러그인 배포 단계:
이 플러그인은 웹 셸 역할을 하거나 공격자가 제어하는 시스템에 은밀한 연결을 설정하는 등 두 가지 목적을 달성할 수 있습니다.

악성 플러그인 업로드
실제 세계의 결과:
CVE-2023-32315는 널리 사용되는 XMPP 서버인 Openfire의 심각한 인증 우회 취약점입니다. 이 취약점을 악용하여 악의적인 공격자는 유효한 사용자 이름과 비밀번호 없이도 Openfire 관리 콘솔에 자유롭게 접근할 수 있습니다. 공격자는 서버에 침투하여 다음과 같은 다양한 악의적인 행위를 실행할 수 있습니다.
- 서버의 구성 설정을 변경합니다.
- 맬웨어 등 악성 소프트웨어를 설치하는 경우.
- 민감한 데이터 도용
- 서버의 정상적인 운영을 방해합니다.
이 취약점은 이미 실제 상황에서 악용되었으며, 공격자가 이를 악용하여 Kinsing 맬웨어와 암호화폐 채굴기를 배포한 사례가 보고되었습니다.
CVE-2023-32315 대응책
CVE-2023-32315와 관련된 위험으로부터 Openfire 서버를 강화하려면 다음과 같은 포괄적인 조치를 구현하는 것이 중요합니다.
Openfire를 최신 버전으로 업데이트하세요: Openfire 설치를 중요 보안 패치가 포함된 최신 릴리스로 즉시 업데이트하세요. 이 취약점을 특별히 해결한 4.7.5 또는 4.6.8 버전을 권장합니다.
방화벽 제한 구현: 방화벽을 사용하여 Openfire 서버 접근을 제한하세요. 신뢰할 수 있는 IP 주소 또는 네트워크에서만 연결을 허용하도록 설정하세요. 추가 보안 계층 허가받지 않은 침입의 위험을 완화하는 데 도움이 됩니다.
평판이 좋은 IPS 및 AV 솔루션 활용: 신뢰할 수 있는 침입 방지 시스템(IPS)과 바이러스 백신(AV) 솔루션을 통합하여 보안 태세를 강화하세요. 서버 환경을 정기적으로 검사하여 침해 징후를 확인하세요. 이러한 도구는 다음과 같은 이점을 제공합니다. 사전 예방 적 보호 새롭게 부상하는 위협에 대응합니다.
서버 로그 모니터링 및 분석: Openfire 서버에서 비정상적이거나 의심스러운 활동을 감지하기 위해 강력한 로그 모니터링 및 분석 시스템을 구축하세요. 적시에 감지하면 잠재적 위협에 신속하게 대응할 수 있습니다.
이러한 조치를 구현하고 보안 노력에 적극적으로 임한다면 CVE-2023-32315 및 기타 잠재적 위협의 희생자가 될 위험을 크게 줄일 수 있습니다.
퀵힐 프로텍션
모든 Quick Heal 고객은 다음 서명을 통해 이 취약점으로부터 보호됩니다.
- HTTP/CVE-2023-32315!VS.48114
- HTTP/CVE-2023-32315!VS.48144
저자 :
비나이 쿠마르
비닛 사로테



