Perses 플랫폼에서 발생한 경로 순회와 인가 누락 취약점은 공격자에게 서버 호스트의 임의 파일을 읽고 비인가 시크릿을 평문으로 탈취할 길을 열어 줍니다. 시스템의 기밀성과 데이터 무결성에 심각한 영향을 미치는 취약점입니다.
Perses 플랫폼의 데이터 저장 구조와 취약점 배경
Perses는 Observability 대시보드 플랫폼으로, 시스템 리소스를 저장하려면 파일 시스템 데이터베이스 또는 SQL 데이터베이스 중 하나를 골라 쓰는 구조입니다. 저장 방식이 유연한 편이지만, 파일 시스템 데이터베이스를 사용하는 환경에서는 입력값 검증 미비로 인한 보안 허점이 발견됐습니다.
특히 파일 시스템 데이터베이스를 운영하는 환경에서는 특정 엔드포인트의 파라미터가 제대로 필터링되지 않아, 서버 내부 파일 시스템에 접근하는 경로 순회(Path Traversal) 위험에 노출됩니다.
파일 시스템 경로 순회 취약점 (GHSA-vr5f-w35q-98jp)
취약점 메커니즘 및 영향
파일 시스템 경로 순회 취약점(GHSA-vr5f-w35q-98jp)은 Perses의 list 엔드포인트에서 발생합니다. 이 엔드포인트의 project 값은 디렉터리 순회 문자를 걸러내지 못해, 공격자가 조작된 경로를 입력하면 의도하지 않은 파일에 접근하게 됩니다.
이 취약점이 낳는 구체적인 위험은 다음과 같습니다.
- 임의 파일 읽기: 서버 호스트 내에 존재하는 임의의 YAML 및 JSON 파일을 읽을 수 있습니다.
- 보안 제약 우회: 파일 데이터베이스에 저장된 다른 리소스의 보안 제약을 우회해 접근할 가능성도 있습니다.
기술적 수정 사항
이 문제는 list 핸들러에서 project 쿼리 파라미터를 엄격하게 검증하도록 바꾸는 방식으로 해결됐습니다. 구체적인 수정 내용은 커밋 75e5471에 반영돼 있으며, v0.54.0-rc.0 릴리스 노트의 SECURITY 항목에 공개됐습니다.
데이터소스 프록시 인가 누락 취약점 (CVE-2026-63199)
인가 프로세스의 결함 분석
데이터소스 프록시 인가 누락 취약점(CVE-2026-63199, GHSA-4227-9989-jrhx)은 권한 검증 로직이 불완전한 데서 비롯됩니다.
상세 분석을 보면 데이터소스 프록시는 ‘Datasource scope’의 경우 요청자 인가를 제대로 수행합니다. 그런데 요청 본문에 명시된 ‘Secret’의 경우 별도의 ‘Secret-scope’ 검증을 거치지 않은 채 그대로 해석·복호화해 처리합니다. 바로 여기에 결함이 있습니다.
시크릿 유출 경로 및 위험성
인가 누락을 틈타 공격자는 다음과 같은 공격 시나리오를 수행합니다.
- 공격자가 자신이 직접 제어할 수 있는 Datasource를 생성합니다.
- Perses가 그 Datasource로 데이터를 전송하도록 유도합니다.
- Perses가 전송하는 내용에 인가 검증 없이 담긴 평문 시크릿을 공격자가 읽어 탈취합니다.
비인가된 사용자가 시스템의 민감한 시크릿 정보를 평문으로 손에 넣게 되고, 전체 인프라의 보안 체계가 무너지는 치명적인 위험으로 이어집니다.
취약점 요약 및 대응 방안 비교
앞서 분석한 두 취약점의 특성과 대응 방안을 표로 정리했습니다.
| 구분 | 경로 순회 취약점 | 데이터소스 프록시 인가 누락 |
|---|---|---|
| 식별 번호 | GHSA-vr5f-w35q-98jp | CVE-2026-63199, GHSA-4227-9989-jrhx |
| 핵심 원인 | project 파라미터 검증 미비 | Secret-scope 검증 누락 |
| 주요 영향 | 임의 YAML/JSON 파일 읽기 | 평문 시크릿 노출 및 탈취 |
| 해결 방법 | 커밋 75e5471 적용 및 업데이트 | – |
| 우회/권고 조치 | SQL 데이터베이스 사용 권장 | – |
시스템 관리자 및 보안 담당자를 위한 권고 사항
Perses 플랫폼을 운영 중인 DevSecOps 엔지니어와 인프라 보안 담당자에게는 다음 지침에 따른 즉각적인 조치가 필요합니다.
- 데이터베이스 저장소 전환: 벤더 어드바이저리(Vendor Advisory)는 운영 환경에서 파일 시스템 데이터베이스 사용을 피하고 SQL 데이터베이스를 사용할 것을 강력히 권고하고 있습니다. 특히 파일 시스템 데이터베이스를 사용 중인 운영 환경이라면 이 전환이 최우선 적용 대상입니다.
- 최신 버전 업데이트: 경로 순회 취약점이 해결된
v0.54.0-rc.0이상의 버전을 검토하고, 수정 커밋(75e5471)이 반영된 최신 패치를 적용하십시오.