CVE-2021-3199: ONLYOFFICE Docs 경로 순회 취약점이 위험한 이유

ONLYOFFICE Docs에서 발생한 CVE-2021-3199 취약점은 JWT 인증을 사용하는 환경에서 이미지 업로드 파라미터의 경로 순회(Path Traversal)로 원격 코드 실행(RCE)까지 가능하다는 점에서 위험합니다. 실제 악용 사례가 확인돼 CISA의 알려진 악용 취약점 카탈로그(KEV)에 등재되었습니다.

CVE-2021-3199 취약점 개요 및 메커니즘

CVE-2021-3199는 ONLYOFFICE Docs 문서 서버에서 발생하는 경로 순회(Path Traversal) 취약점입니다. 이미지 업로드 파라미터의 ‘/..’ 시퀀스에서 비롯됩니다.

구체적인 발생 조건과 메커니즘을 하나씩 짚어 보겠습니다.

  1. 인증 조건: JWT(JSON Web Token)를 사용하는 환경에서 발생합니다.
  2. 공격 벡터: 이미지 업로드 파라미터에 “/..” 시퀀스를 포함시켜 경로를 조작합니다.
  3. 결과: 공격자가 서버 내 임의의 위치에 파일을 기록하거나 수정하며, 원격 코드 실행(RCE)으로 이어지는 치명적인 경로가 열립니다.

CISA KEV 등재 및 실제 악용 위험성

이 취약점은 미국 사이버보안 및 인프라 보안국(CISA)의 ‘알려진 악용 취약점 카탈로그(Known Exploited Vulnerabilities Catalog, KEV)’에 공식 등재되어 있습니다.

CISA KEV 등재는 실제 공격 환경에서 악용됐다는 사실이 확인됐다는 뜻입니다. 전 세계적인 공격 타겟이 되고 있다는 강력한 경고 신호입니다.

공개 PoC 분석 및 기술적 영향

현재 이 취약점을 재현하는 PoC(Proof of Concept) 스크립트가 공개 저장소(moehw/poc_exploits)에서 배포되고 있어 공격 진입 장벽이 낮아졌습니다.

공개된 poc_uploadImageFile.py 스크립트의 동작 방식을 분석해 보면 다음과 같은 기술적 위협이 확인됩니다.

  1. 임의 파일 덮어쓰기: 공격자는 업로드하는 파일이 서버의 특정 실행 경로인 /www/onlyoffice/documentserver/server/FileConverter/bin/docbuilder에 기록되도록 지정합니다.
  2. 페이로드 삽입: 단순한 이미지가 아니라 역방향 셸(Reverse Shell) 페이로드를 담아 업로드합니다.
  3. 권한 탈취: 서버가 조작된 docbuilder 파일을 실행하는 순간 공격자의 제어 서버로 연결이 열리며, 서버의 셸 권한이 완전히 넘어갑니다.

아래 표는 이 취약점의 주요 공격 요소를 정리한 내용입니다.

구분 상세 내용
취약점 유형 경로 순회 (Path Traversal)
핵심 공격 벡터 이미지 업로드 파라미터 내 “/..” 시퀀스
전제 조건 JWT 인증 사용 환경
최종 영향 원격 코드 실행 (RCE) 및 서버 제어권 탈취
위험 증거 CISA KEV 등재 및 공개 PoC 존재

취약점 점검 및 대응 방안

CISA KEV에 등재된 실제 악용 취약점이니, 운용 중인 ONLYOFFICE Docs 서버의 설정과 패치 상태를 점검해야 합니다.

특히 서버 내 /www/onlyoffice/documentserver/server/FileConverter/bin/ 경로의 파일 변경 이력을 조사하고, docbuilder 파일이 무단으로 수정되지는 않았는지 확인해 보십시오.

이 취약점은 실제 악용 사례가 입증된 만큼, 즉각적인 보안 업데이트와 설정 검토가 필수입니다.

댓글 남기기