ONLYOFFICE Docs에서 발생한 CVE-2021-3199 취약점은 JWT 인증을 사용하는 환경에서 이미지 업로드 파라미터의 경로 순회(Path Traversal)로 원격 코드 실행(RCE)까지 가능하다는 점에서 위험합니다. 실제 악용 사례가 확인돼 CISA의 알려진 악용 취약점 카탈로그(KEV)에 등재되었습니다.
CVE-2021-3199 취약점 개요 및 메커니즘
CVE-2021-3199는 ONLYOFFICE Docs 문서 서버에서 발생하는 경로 순회(Path Traversal) 취약점입니다. 이미지 업로드 파라미터의 ‘/..’ 시퀀스에서 비롯됩니다.
구체적인 발생 조건과 메커니즘을 하나씩 짚어 보겠습니다.
- 인증 조건: JWT(JSON Web Token)를 사용하는 환경에서 발생합니다.
- 공격 벡터: 이미지 업로드 파라미터에 “/..” 시퀀스를 포함시켜 경로를 조작합니다.
- 결과: 공격자가 서버 내 임의의 위치에 파일을 기록하거나 수정하며, 원격 코드 실행(RCE)으로 이어지는 치명적인 경로가 열립니다.
CISA KEV 등재 및 실제 악용 위험성
이 취약점은 미국 사이버보안 및 인프라 보안국(CISA)의 ‘알려진 악용 취약점 카탈로그(Known Exploited Vulnerabilities Catalog, KEV)’에 공식 등재되어 있습니다.
CISA KEV 등재는 실제 공격 환경에서 악용됐다는 사실이 확인됐다는 뜻입니다. 전 세계적인 공격 타겟이 되고 있다는 강력한 경고 신호입니다.
공개 PoC 분석 및 기술적 영향
현재 이 취약점을 재현하는 PoC(Proof of Concept) 스크립트가 공개 저장소(moehw/poc_exploits)에서 배포되고 있어 공격 진입 장벽이 낮아졌습니다.
공개된 poc_uploadImageFile.py 스크립트의 동작 방식을 분석해 보면 다음과 같은 기술적 위협이 확인됩니다.
- 임의 파일 덮어쓰기: 공격자는 업로드하는 파일이 서버의 특정 실행 경로인
/www/onlyoffice/documentserver/server/FileConverter/bin/docbuilder에 기록되도록 지정합니다. - 페이로드 삽입: 단순한 이미지가 아니라 역방향 셸(Reverse Shell) 페이로드를 담아 업로드합니다.
- 권한 탈취: 서버가 조작된
docbuilder파일을 실행하는 순간 공격자의 제어 서버로 연결이 열리며, 서버의 셸 권한이 완전히 넘어갑니다.
아래 표는 이 취약점의 주요 공격 요소를 정리한 내용입니다.
| 구분 | 상세 내용 |
|---|---|
| 취약점 유형 | 경로 순회 (Path Traversal) |
| 핵심 공격 벡터 | 이미지 업로드 파라미터 내 “/..” 시퀀스 |
| 전제 조건 | JWT 인증 사용 환경 |
| 최종 영향 | 원격 코드 실행 (RCE) 및 서버 제어권 탈취 |
| 위험 증거 | CISA KEV 등재 및 공개 PoC 존재 |
취약점 점검 및 대응 방안
CISA KEV에 등재된 실제 악용 취약점이니, 운용 중인 ONLYOFFICE Docs 서버의 설정과 패치 상태를 점검해야 합니다.
특히 서버 내 /www/onlyoffice/documentserver/server/FileConverter/bin/ 경로의 파일 변경 이력을 조사하고, docbuilder 파일이 무단으로 수정되지는 않았는지 확인해 보십시오.
이 취약점은 실제 악용 사례가 입증된 만큼, 즉각적인 보안 업데이트와 설정 검토가 필수입니다.