CVE-2019-1068: Microsoft SQL Server 원격 코드 실행 취약점이란?

CVE-2019-1068은 Microsoft SQL Server가 내부 함수를 처리할 때 발생하는 원격 코드 실행(RCE) 취약점입니다. 실제 환경에서 악용 사례가 확인되어 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재된 보안 결함입니다.

CVE-2019-1068 취약점 개요 및 메커니즘

CVE-2019-1068은 Microsoft SQL Server의 내부 함수 처리 과정에서 발생하는 원격 코드 실행(Remote Code Execution, RCE) 취약점입니다. SQL Server가 내부 함수를 처리하다 잘못 동작하면 이 취약점이 생기며, 공격자가 원격에서 임의의 코드를 실행할 수 있는 경로가 열립니다.

CISA KEV 등재 및 실제 악용 현황

보안 담당자가 CVE-2019-1068의 위험성에 주목하는 이유는 이 취약점이 CISA(미국 사이버보안 및 인프라 보안국)의 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재되어 있기 때문입니다.

CISA KEV 카탈로그는 공격자가 실제 야생(In-the-wild) 환경에서 악용한 사례가 공식적으로 확인된 취약점들을 관리합니다. CVE-2019-1068 역시 이 카탈로그에 등재되어 실제 환경에서의 악용이 확인된 상태입니다. 레거시 SQL Server 인스턴스를 운영 중인 환경이라면 해당 취약점에 대한 노출 여부를 점검하고 대응책을 마련해야 합니다.

영향을 받는 제품 및 서비스 계정 권한

이 취약점의 영향 범위와 공격 성공 시 획득하게 되는 권한을 정리하면 다음과 같습니다.

영향 대상 및 실행 컨텍스트

취약점이 확인된 대상 제품과 실행 권한은 아래 표와 같습니다.

구분 상세 내용
영향 대상 제품 Microsoft SQL Server 2014 Service Pack 2 for 32-bit Systems (GDR)
코드 실행 권한 SQL Server Database Engine 서비스 계정의 컨텍스트

공격자가 이 취약점을 성공적으로 악용하면 SQL Server Database Engine 서비스 계정의 컨텍스트에서 코드를 실행할 수 있게 됩니다.

권고 대응 방안 및 완화 조치

CVE-2019-1068처럼 실제 악용 사례가 확인된 취약점은 신속한 해결이 필요합니다. NVD(National Vulnerability Database) 및 관련 보안 가이드라인에서는 다음과 같은 대응 방안을 제시하고 있습니다.

  1. 벤더 지침에 따른 완화 조치 적용: NVD에는 CISA KEV의 필수 조치 사항(Required Action)으로 “벤더 지침에 따른 mitigations 적용”이 명시되어 있습니다.
  2. 레거시 인스턴스 전수 점검: 특히 Microsoft SQL Server 2014 Service Pack 2 32비트(GDR) 버전을 사용하는 환경인지 확인하고, 해당 버전의 최신 보안 업데이트 적용 여부를 점검합니다.

기업의 IT 보안 담당자와 시스템 관리자는 현재 운영 중인 SQL Server 인스턴스의 버전을 정확히 파악한 다음 벤더가 제공하는 최신 패치와 완화 조치를 적용하면, 원격 코드 실행의 위험으로부터 시스템을 보호할 수 있습니다.

댓글 남기기