APK에 담긴 XML 구성 파일, 왜 평문 비밀정보 노출 위험인가

모바일 앱에 XML 구성 파일을 패키징하는 순간 구조적인 보안 위험이 따라온다. 서버 측 애플리케이션과 달리 모바일 앱은 사용자와 잠재적 위협 행위자의 손에 직접 놓여 있어, 코드·리소스·데이터에 직접 접근하고 조작하는 것도 가능하다. APK에 포함된 XML은 추출과 역공학으로 확인할 수 있다는 전제 아래 평문 상태의 비밀정보가 노출되는 것이다. 이 글은 2026년 8월 26일 widedesk.co.kr SecurityDesk 채널에 발행된 … 더 읽기

CVE-2026-21962: Oracle HTTP Server·WebLogic 프록시 플러그인 CISA KEV 등재, 왜 긴급한가

CVE-2026-21962는 Oracle HTTP Server와 Oracle WebLogic Server Proxy Plug-in에서 발생하는 부적절한 접근 통제(Improper Access Control) 취약점입니다. CISA KEV 등재로 실제 악용 사례까지 확인됐고, 인증 없는 원격 공격자가 중요 데이터에 접근하거나 무단으로 수정·삭제할 수 있다는 점에서 심각한 위협입니다. CVE-2026-21962 개요: Oracle HTTP Server·WebLogic 프록시 플러그인의 부적절한 접근 통제 CVE-2026-21962는 Oracle Fusion Middleware의 Oracle HTTP Server와 Oracle … 더 읽기

Linux /proc 파일시스템 기반 호스트 보안 감사가 필요한 이유

리눅스 시스템 보안 감사 시 /proc 가상 파일시스템에서 실행 중인 커널의 데이터 구조와 프로세스의 상태, 권한 설정, 네임스페이스 격리 현황 및 런타임 커널 파라미터를 실시간으로 수집하고 점검합니다. /proc 파일시스템의 정체: 커널과 프로세스를 들여다보는 창 Linux /proc는 실행 중인 시스템 내부 데이터 구조에 대한 인터페이스를 제공하는 가상(의사) 파일시스템입니다. 물리적인 디스크 공간을 차지하는 일반 파일시스템과 달리, 커널 … 더 읽기

Shodan과 JARM으로 C2 인프라를 추적하는 원리와 효과

공격자가 사용하는 C2(Command and Control) 인프라는 JARM이라는 TLS 서버 핑거프린팅 도구가 생성한 고유 지문을 Shodan 같은 인터넷 검색 엔진에서 쿼리하면 추적됩니다. TLS 서버의 응답 특성을 분석해 특정 C2 프레임워크가 사용하는 서버 후보를 식별하는 원리입니다. JARM이란 무엇인가: TLS 핸드셰이크 기반 서버 지문 JARM은 Salesforce에서 개발한 오픈소스 TLS 서버 핑거프린팅 도구입니다. 이 도구는 TLS 서버에 능동적으로 10개의 … 더 읽기

웹 인증 취약점, 단순 비번 대입보다 무서운 ‘상태 전이’ 오류란?

웹 인증 보안에서 계정 열거와 MFA, 세션 상태 전이가 중요한 까닭은, 공격자가 단순한 비밀번호 대입을 넘어 응답의 미세한 차이로 사용자 존재 여부를 확인하고 인증 단계 사이의 논리적 허점을 이용해 권한을 획득하기 때문입니다. 웹 인증 취약점, 왜 ‘흐름’으로 봐야 하는가 많은 개발자와 보안 담당자가 개별 인증 엔드포인트의 입력값 검증에 집중하지만, 정작 치명적인 취약점은 전체 인증 상태 … 더 읽기

CVE-2026-77995: 쿠키 조작을 통한 Joomla 관리자 계정 탈취 위험

Joomla miniOrange OAuth Client 확장 도구에서 발생한 CVE-2026-77995 취약점은 서버가 검증한 세션이 아니라 사용자가 직접 통제할 수 있는 쿠키 값을 신뢰해 인증 계정을 결정하는 데서 비롯됩니다. 공격자가 이 값을 관리자 계정 정보로 조작하면 비밀번호 없이 즉시 관리자 권한이 넘어갑니다. 위험도가 매우 큰 취약점입니다. CVE-2026-77995 개요 및 공시 현황 CVE-2026-77995는 Joomla CMS의 확장 기능인 miniOrange OAuth … 더 읽기

APT29와 Midnight Blizzard는 왜 다른 이름으로 불릴까?

APT29 같은 위협 그룹이 별칭을 여러 개 달고 있는 이유는 보안 업체마다 보유한 텔레메트리와 클러스터링 기준이 다르기 때문입니다. 이 이름들이 가리키는 것도 완전히 동일한 대상이라기보다 활동 영역이 서로 ‘겹치는’ 침입 집합(intrusion set)입니다. APT29 별칭 총정리: MITRE ATT&CK G0016이 묶은 이름들 보안 실무자와 연구원이 가장 혼란을 느끼는 지점은 같은 공격 그룹을 부르는 명칭이 분석 기관마다 다르다는 … 더 읽기

LSASS 자격증명 덤프링(T1003.001) 탐지: Sysmon 이벤트가 어디에 저장되는지

LSASS 자격증명 덤프링(T1003.001)을 Sysmon으로 탐지하면 이벤트는 Windows Vista 이상 시스템 기준 ‘Applications and Services Logs/Microsoft/Windows/Sysmon/Operational’ 로그 경로에 저장되고, 타임스탬프는 UTC(협정 세계시) 표준 시간 기준으로 기록됩니다. T1003.001 공격 메커니즘과 권한 조건 MITRE ATT&CK은 T1003.001을 ‘OS Credential Dumping: LSASS Memory’로 분류합니다. 이 기법의 핵심 전제는 사용자가 시스템에 로그온하는 과정에서 만들어지는 다양한 자격증명 재료가 LSASS(Local Security Authority Subsystem … 더 읽기

CVE-2026-78155란? StackGres 테넌트 권한 상승 취약점 분석

StackGres 환경에서 특정 데이터베이스를 소유한 낮은 권한의 테넌트가 추가 권한 요청 없이 StackGres operator의 취약점을 이용해 관리자 권한을 획득할 수 있으며, 이 과정에서 시스템의 기밀성, 무결성, 가용성이 모두 심각한 영향을 받을 수 있습니다. CVE-2026-78155 개요: 무엇이 확인되었나 CVE-2026-78155는 OnGres의 StackGres operator에 존재하는 권한 상승 취약점입니다. NVD(National Vulnerability Database)에는 2026년 8월 23일 수신되었고, CVE 발급 기관(CNA)은 … 더 읽기

CISA KEV 등재 취약점의 위험성과 실제 악용 동향 분석

최근 CISA KEV(Known Exploited Vulnerabilities)에 등재된 취약점들은 주로 협업 서버, 원격 회의 시스템, 가상화 관리면 등 외부에 노출된 자산을 겨냥해 악용되고 있습니다. 인증 우회나 원격 코드 실행으로 조직 인프라 전체의 제어권을 공격자에게 넘겨줄 수 있어 그 영향이 심각합니다. CISA KEV 최신 등재 항목 분석: 2026년 8월 셋째 주 CISA KEV 카탈로그는 실제 악용 증거가 확인된 … 더 읽기