CSSA 독점 조기 경보9.8 치명적
fastjson2 autoType 허용 목록 검증 결함으로 원격 코드 실행에 이름
이 취약점은 기본 설정에서 SupportAutoType이 활성화되지 않았을 때, fastjson2의 AutoType 비활성 검증 분기가 FNV-1a 증분 해시와 기본 수용 해시를 이용한 접두사 일치만 수행하고, 일치 이후 입력 텍스트가 실제로 허용 목록의 클래스명과 같은지 재검증하지 않는 데서 비롯됩니다. 공격자는 임의의 접두사에 대해 FNV chosen-prefix 해시 충돌을 구성해 jar:/file:/http: 같은 URL 형태의 타입명을 JSON 요청 본문의 @type 필드에 주입할 수 있습니다. 해당 문자열은 애플리케이션의 컨텍스트 클래스 로더에 의해 로드·해석되어 최종적으로 서버 측에서 임의의 원격 코드 실행을 발동시킵니다. 악용에는 인증도 사용자 상호작용도 필요 없고 대상 시스템에 알려진 위험 클래스가 존재할 필요도 없으며, 공격자가 JSON 요청 본문을 제어할 수 있다는 것만이 조건입니다.
컴포넌트
fastjson2는 알리바바가 오픈소스로 공개한 고성능 Java JSON 직렬화·역직렬화 라이브러리입니다. 아키텍처는 스트림 해석과 증분 해시 검증 메커니즘을 채택했고, 객체 매핑, 타입 자동 추론, AutoType 보안 정책 관리를 핵심 역량으로 합니다. 표준화된 인…
유형
Deserialization of Untrusted Data (CWE-502)
저장소
대응 방안- PR #7695 패치를 참조하십시오. 이 패치는 ContextAutoTypeBeforeHandler와 ObjectReaderProvider에 acceptNameSet 허용 목록 텍스트 재검증을 추가하고, 타입명에 ':' 또는 '!'가 포함되면 즉시 거부해 FNV chosen-prefix 해시 충돌 우회를 차단합니다. 임시 완화책으로는 SafeMode 활성화(JVM 인자 -Dfastjson2.parser.safeMode=true)나 noneautotype 빌드로 전환해 AutoType을 완전히 비활성화하는 방법이 있으며, 아울러 WAF 계층에서 @type 키를 포함한 JSON 요청 본문을 차단하십시오. 또한 역직렬화 입력에 엄격한 타입 허용 목록을 적용하고, 불필요한 클래스 로딩 경로를 제거하며, RASP·DAST 등 보안 모니터링으로 의심스러운 @type 페이로드를 지속적으로 탐지할 것을 권장합니다.
CSSA 독점 조기 경보10.0 치명적
zeroclaw가 속도 제한 검증 누락으로 무차별 대입 공격을 받아 노드가 탈취됨
이 결함은 게이트웨이 페어링 처리 모듈이 표준화된 클라이언트 식별자 해석 로직을 제대로 통합하지 않고, 위조 가능한 프록시 전달 헤더 값을 그대로 빈도 집계 근거로 신뢰하는 데서 비롯되며, 그 결과 요청 속도 제한 메커니즘이 완전히 무력화됩니다. 공격자는 계속 바뀌는 출발지 식별자를 사용해 6자리 페어링 코드에 대한 대량의 무차별 추측 요청을 보내 사전에 설정된 시도 임계값을 돌파하고, 공개 네트워크 환경에서 상호작용 없이 무차별 대입을 완료할 수 있습니다. 유효한 자격 증명을 얻으면 공격 체인은 이를 정상 세션 토큰으로 전환해 대상 노드의 명령 스케줄링 권한을 전면 장악하며, 시스템 핵심 설정 유출과 권한 이탈 조작의 위험을 초래합니다.
컴포넌트
zeroclaw는 분산 엣지 컴퓨팅과 IoT 게이트웨이 상황을 위한 오픈소스 자동화 제어 프레임워크입니다. 핵심 아키텍처는 모듈화된 마이크로서비스 설계를 채택했고, 경량 API 게이트웨이를 통해 기기 발견, 명령 라우팅, 상태 동기화를 구현합니다. 이기종 하드웨어에 통…
유형
Improper Restriction of Excessive Authentication Attempts (CWE-307)
저장소
대응 방안- 인증 엔드포인트에서는 하위 전송 계층 주소를 기준으로 빈도를 집계하도록 강제하고, 전역 슬라이딩 윈도 방식의 속도 제한기를 배포할 것을 권장합니다. 아울러 지수 백오프 방식의 벌칙 메커니즘을 구현하고, 임시 자격 증명 만료 정책과 이상 행위 탐지 모듈을 결합해 고빈도 무차별 대입 경로를 근본적으로 차단하십시오.