2015년에 발견된 CVE-2015-5477 취약점이 최근 CISA KEV 카탈로그에 오른 이유는 정부 기관이 해당 취약점을 이용한 실제 악용 사례를 공식적으로 확인했기 때문입니다. 오래된 취약점이지만 지금도 실제 공격에 쓰이고 있습니다. 영향을 받는 버전의 DNS 서버를 운영 중인 환경이라면 즉각적인 점검과 조치가 필요합니다.
CVE-2015-5477 취약점 개요 및 동작 메커니즘
CVE-2015-5477은 ISC BIND의 TKEY 질의 처리 결함에서 비롯된 원격 서비스 거부(DoS) 취약점입니다. DNS 서버의 핵심 프로세스인 named 데몬이 특정 조건의 TKEY 질의를 처리할 때 시스템 내부의 REQUIRE 어설션(assertion) 실패가 일어나고, 데몬은 이 때문에 강제로 종료되는 방식으로 작동합니다.
원격 공격자는 특수하게 조작된 TKEY 질의를 전송해 이 결함을 유발할 수 있고, 그 결과 DNS 서버가 응답 불능 상태에 빠지는 서비스 거부 상황이 벌어집니다. CISA는 이 취약점의 성격을 데이터 처리 오류(data processing errors) 계열로 분류하고 있습니다.
CISA KEV 등재 및 실제 악용 위험성
일반적인 취약점과 달리 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 이름을 올렸다는 것은 이론적인 위험을 넘어 실제 공격 환경에서 악용되고 있음이 입증되었다는 뜻입니다. 특히 2026년 10월 8일자 CISA KEV 카탈로그에 이 취약점이 명시되면서 실제 악용 사실이 공식적으로 확인되었습니다.
네트워크 인프라의 핵심인 DNS 서버가 DoS 공격으로 중단되면 도메인 이름 해석이 불가능해져 기업 내외부의 모든 네트워크 서비스가 마비될 수 있습니다. 오래된 버전의 소프트웨어를 쓰는 레거시 시스템이나 업데이트가 누락된 서버가 주요 표적이 될 가능성이 높습니다. 운영 중인 BIND 버전이 최신인지는 즉시 확인해야 합니다.
영향을 받는 BIND 버전 및 범위
해당 취약점은 ISC BIND 9.x 계열의 특정 이전 버전들에서 발생합니다. 운영 중인 서버 버전이 아래 표의 범위에 들어간다면 이미 공격에 노출된 상태입니다.
| BIND 제품군 | 영향을 받는 버전 범위 | 비고 |
|---|---|---|
| ISC BIND 9.x 계열 | 9.9.7-P2 이전 버전 | 원격 DoS 취약점 노출 |
| ISC BIND 9.10.x 계열 | 9.10.2-P3 이전 버전 | 원격 DoS 취약점 노출 |
대응 방안: 패치 및 업그레이드 가이드
CVE-2015-5477 취약점의 가장 확실하고 근본적인 해결 방법은 취약점이 해결된 최신 패치 버전으로 업그레이드하는 것입니다. 현재 운영 중인 BIND 버전 계열에 맞춰 다음과 같이 업데이트하면 됩니다.
- 버전 확인 및 분석
- 현재 설치된 ISC BIND의 정확한 버전을 확인해 영향 범위(9.9.7-P2 미만 또는 9.10.2-P3 미만)에 포함되는지 따져봅니다.
- 패치 버전 업그레이드 적용
- 9.9.x 계열을 사용하는 경우: BIND 9.9.7-P2 버전 또는 그 이후의 최신 버전으로 업그레이드하면 됩니다.
- 9.10.x 계열을 사용하는 경우: BIND 9.10.2-P3 버전 또는 그 이후의 최신 버전으로 업그레이드하면 됩니다.
- 업데이트 후 검증
- 업그레이드를 마친 뒤 named 데몬이 정상적으로 동작하는지 확인하고, 서비스 로그에서 예기치 않은 프로세스 종료 현상이 사라졌는지 모니터링합니다.
기업 IT 팀과 네트워크 엔지니어에게 DNS 서버는 단순한 서비스 제공을 넘어 전체 인프라의 가용성을 결정짓는 핵심 요소입니다. CISA KEV에 등재된 취약점은 공격자의 목표가 될 확률이 매우 높습니다. 지체 없이 패치 작업을 수행해 서비스 안정성을 확보하는 것이 최선입니다.