NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨 RSS

2026-09-20 일일 보안 인텔리전스

총 3건최고 위협 9.9(치명적)CSSA 1 · CVE 2 · 오염 0

CSSA 독점 조기 경보 1

CSSA 독점 조기 경보 8.1 높음

DataEase의 SQL 인젝션과 SSRF 취약점으로 서버 파일 읽기 및 내부망 탐지 위험이 발생함

공격자는 /de2api/datasetData/previewSql 엔드포인트를 이용해 악의적 Base64 인코딩 SQL 문을 실행하고, H2 엔진의 FILE_READ 함수와 결합해 경로 필터를 우회하여 서버의 임의 로컬 파일을 직접 읽거나, 올바르게 인증되지 않은 인터페이스로 민감 정보를 획득할 수 있습니다. 또한 데이터 소스 구성의 JDBC 파라미터가 정화되지 않아 연결 문자열 인젝션이 발생할 수 있고, 원격 파일 로드 기능과 결합해 SSRF를 형성하여 공격자가 내부망 서비스 또는 클라우드 메타데이터 인터페이스를 향한 아웃바운드 요청을 시작해 내부 네트워크 위상과 자격 증명을 유출할 수 있습니다.

컴포넌트
DataEase는 오픈소스 셀프서비스형 데이터 분석 플랫폼이며, 핵심 아키텍처는 임베디드 H2 데이터베이스와 다중 소스 데이터 커넥터에 기반해 시각화 인터페이스로 데이터 통합, 정제 및 전시를 실현하는 것을 목표로 합니다. 시스템은 Excel, MySQL 등 여러 데이터 소스 접속을 지원하고, RESTful API로 데이터셋 미리보기, 데이터 소스 관리 및 템플릿 마켓 기능을 제공하며, 주로 기업 또는 팀 내부에 배포되어 데이터 인사이트 효율을 최적화합니다.
유형
SQL Injection (CWE-89)
저장소
대응 방안
  • 엄격한 SQL 문 화이트리스트 메커니즘을 시행하고 비조회 계열 위험 함수 실행을 금지할 것을 권장합니다. 모든 외부 URL 요청에 대해 프로토콜 검증을 수행하고 사설 주소 대역 접근을 차단하며, 데이터 소스 구성 단계에서 특수 문자를 엄격히 이스케이프하거나 필터해 입력 데이터의 합법성과 안전성을 확보하십시오.

CVE 인텔리전스 2

CVE-2026-93742 CVSS 9.9 치명적 2026-09-19

Totolink A3002MU formWsc 명령 인젝션 취약점으로 원격 코드 실행을 초래함

Totolink A3002MU Hh-B20211125.1046 펌웨어 버전에서 /boafrm/formWsc 파일 내 formWsc 함수에 보안 결함이 존재합니다. 파라미터 localPin 처리가 부적절하여 명령 인젝션(CWE-74) 취약점이 발생합니다. 공격자는 원격으로 공격을 시작해 이 취약점을 이용해 대상 장치에서 임의 시스템 명령을 실행할 수 있습니다. 현재 익스플로잇 코드가 공개되어 자동화 공격에 사용될 수 있습니다. 이 취약점은 영향받는 펌웨어 버전을 실행하는 모든 Totolink A3002MU 장치에 영향을 줍니다. 공격자는 사용자 상호작용 없이 네트워크를 통해 원격으로 취약점을 유발해 장치를 완전히 통제할 수 있습니다.

컴포넌트
Totolink A3002MU는 무선 네트워크 라우터 장치로, Wi-Fi 연결 및 네트워크 관리 기능을 제공합니다.
위험
  • 완전 시스템 통제: 공격자는 이 취약점을 이용해 라우터에서 임의 명령을 실행하고 장치의 완전한 제어권을 획득할 수 있습니다
  • 원격 무상호작용 공격: 공격자는 네트워크를 통해 직접 공격을 시작할 수 있으며 피해자의 추가 조작이 필요 없습니다
  • 데이터 유출과 변조: 공격자는 장치 구성 및 네트워크 트래픽 데이터를 읽거나 수정·삭제할 수 있습니다
출처
대응 방안
  • 네트워크 경계에 방화벽을 배포하고 라우터 관리 인터페이스에 대한 무단 접근을 제한하십시오
  • 네트워크 트래픽을 모니터링하고 /boafrm/formWsc 엔드포인트를 향한 이상 요청을 탐지하십시오
CVE-2026-93985 CVSS 9.9 치명적 2026-09-19

OpenPanel js-runtime 샌드박스 탈출 취약점으로 원격 코드 실행을 초래함

OpenPanel js-runtime 커밋 bad75bdd 이전에서, JavaScript webhook 템플릿 검증기가 계산 멤버 접근을 통한 생성자 체인을 차단하지 못해 샌드박스 탈출(CWE-94) 보안 결함이 존재합니다. 프로젝트 쓰기 권한을 가진 공격자는 계산 속성 표기법을 이용해 Function 생성자에 접근하고 worker 프로세스에서 임의 코드를 실행할 수 있습니다. 이 취약점은 수정 버전으로 갱신하지 않은 모든 OpenPanel 사용자에게 영향을 줍니다. 공격자는 프로젝트 쓰기 권한이 필요하며 악의적 webhook 템플릿을 구성해 취약점을 유발하면 원격 코드 실행으로 이어집니다.

컴포넌트
OpenPanel은 오픈소스 제품 분석 플랫폼이며, js-runtime은 JavaScript 논리와 webhook 템플릿을 처리하는 핵심 컴포넌트입니다.
위험
  • 일반 사용자에서 관리자로: 피해자가 관리자 권한으로 OpenPanel을 실행하면 공격자는 동일한 권한을 획득할 수 있습니다
  • 완전 시스템 통제: 공격자는 이 취약점을 이용해 피해자 시스템에서 임의 코드를 실행하고, 사용자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제 또는 전체 권한 신규 계정 생성이 가능합니다
  • 샌드박스 탈출 공격: 공격자는 특수한 계산 속성 접근 체인을 구성해 JavaScript 샌드박스 제한을 돌파하고 worker 프로세스에서 직접 시스템 명령을 실행할 수 있습니다
출처
대응 방안
  • 프로젝트 쓰기 권한을 엄격히 제한하고 신뢰할 수 있는 인원만 조작을 인가하십시오
  • worker 프로세스의 이상 코드 실행 행위를 모니터링하십시오