CVE-2015-3306: ProFTPD mod_copy 무인증 파일 읽기·쓰기 취약점이란?

ProFTPD mod_copy 모듈의 구조적 결함이 문제의 출발점입니다. 인증되지 않은 원격 클라이언트에게도 SITE CPFR과 SITE CPTO 명령 실행을 허용하는 탓에 서버 내 임의 파일 복사가 일어나고, 여기서 임의 파일 읽기와 쓰기가 가능해지며 원격 명령 실행(RCE)까지 이어지는 심각한 보안 위협이 됩니다.

CVE-2015-3306 취약점 개요

CVE-2015-3306은 ProFTPD 1.3.5 버전의 mod_copy 모듈에서 발견된 보안 취약점입니다. 인증되지 않은 원격 공격자가 서버상의 임의 파일을 읽거나 쓸 수 있게 됩니다. 취약점의 핵심은 간단합니다. FTP 프로토콜의 SITE 확장 명령인 CPFR(Copy From)과 CPTO(Copy To)가 적절한 인증 절차 없이 허용되는 구성 자체가 문제입니다.

취약점이 발동하려면 다음 세 가지 조건이 갖춰져야 합니다.

  1. ProFTPD 1.3.5 버전이 시스템에서 실행 중이어야 합니다.
  2. mod_copy 모듈이 활성화된 상태로 설치되어 있어야 합니다.
  3. SITE CPFR 및 SITE CPTO 명령이 인증되지 않은 클라이언트에게 허용되는 설정이어야 합니다.

인프라 보안 담당자는 현재 운영 중인 FTP 서버의 버전과 모듈 활성 여부를 즉시 점검해 공격 가능성을 차단하는 것이 먼저입니다.

mod_copy 모듈의 기술적 분석 및 공격 메커니즘

mod_copy 모듈은 원래 서버 내에서 파일을 효율적으로 복사하라고 설계된 기능이지만, 권한 제어의 부재 탓에 공격 도구로 악용됩니다. 공격자에게 로그인은 필요 없습니다. 무인증 상태에서 특정 시퀀스를 거쳐 서버의 파일 시스템에 접근합니다.

구체적인 공격 메커니즘은 다음과 같습니다.

  1. 원본 지정: 공격자가 SITE CPFR 명령으로 복사할 원본 파일의 경로를 지정합니다.
  2. 대상 지정: 이어 SITE CPTO 명령으로 복사된 파일이 저장될 대상 경로를 지정합니다.
  3. 결과 수행: 서버는 지정된 경로 간의 파일 복사를 수행하며, 이 과정에서 공격자는 서버 내의 임의 파일을 읽거나 덮어쓰게 됩니다.

결국 공격자가 서버 내의 임의 파일을 읽고 쓰게 되는 셈이라 시스템 보안에 심각한 영향을 미칩니다.

취약점 구성 요소 요약

구분 상세 내용
취약점 식별자 CVE-2015-3306
영향 버전 ProFTPD 1.3.5
핵심 취약 모듈 mod_copy
악용 명령 SITE CPFR, SITE CPTO
주요 위험성 무인증 임의 파일 읽기 및 쓰기

원격 명령 실행(RCE) 가능성 및 영향

CVE-2015-3306이 매우 위험한 이유는 단순한 파일 읽기와 쓰기 권한 획득에 그치지 않기 때문입니다. 공개 익스플로잇 및 Metasploit 모듈 등을 통해 원격 명령 실행(RCE)까지 확장될 수 있습니다.

실제로 이 취약점을 악용하는 공개 익스플로잇이 이미 시장에 나와 있습니다. 대표적으로 Exploit-DB에 ‘ProFTPd 1.3.5 – File Copy’ 관련 내용이 게시되어 있으며, 특히 Rapid7의 Metasploit 모듈은 단순 파일 복사를 넘어 원격 명령 실행까지 가능하도록 기능을 확장해 제공하고 있습니다.

보안 관제 운영자는 외부에서 유입되는 SITE CPFR, SITE CPTO 명령 패턴을 모니터링해 공격 시도를 탐지하는 것이 기본이며, 해당 명령이 비정상적으로 반복되는 경우 즉각적인 차단 조치가 필요합니다.

취약점 점검 및 대응 방안

시스템 관리자는 ProFTPD 서버의 구성 파일과 실행 버전을 확인해 mod_copy 모듈의 오남용 가능성을 제거하는 것이 우선입니다.

  1. 모듈 설치 여부 확인: mod_copy 모듈은 기본적으로 컴파일되지 않는 모듈입니다. 별도로 추가 설치하거나 컴파일해 활성화했는지 확인하십시오.
  2. 명령어 접근 제한: SITE CPFR 및 SITE CPTO 명령의 사용은 ProFTPD 설정의 <Limit> 섹션으로 정교하게 제어할 수 있습니다. 인증되지 않은 사용자나 특정 IP 대역에서 해당 명령을 사용할 수 없도록 제한 설정이 적용되었는지 검토하십시오.
  3. 버전 확인: 취약점이 발견된 1.3.5 버전을 사용하고 있는지 확인하십시오.

구형 FTP 서버를 운영하는 환경에서는 이런 설정 오류가 치명적인 진입점이 될 수 있습니다. 단순한 기능 제공을 위해 활성화한 모듈이 서버 전체의 보안 붕괴를 초래할 수 있다는 점을 인지하고, 불필요한 확장 명령의 허용은 엄격히 금지하는 것이 맞습니다.

댓글 남기기