본문 바로가기

보안 이슈

Git 기반 SCM 시스템에서의 '팬텀 시크릿' 문제 조심하기

언론사 : 데일리시큐

뉴스 제목 : Gogs Git 서비스의 심각한 보안 취약점 발견돼

게시일 : 2024-07-08

URL : https://www.dailysecu.com/news/articleView.html?idxno=157552

 

Gogs Git 서비스의 심각한 보안 취약점 발견돼 - 데일리시큐

소나소스(SonarSource) 연구원은 Gogs의 오픈 소스, 자체 호스팅 Git 서비스에서 네 가지 주요 보안 취약점을 발견했다고 발표했다. 이 취약점들은 인증된 공격자가 Gogs 인스턴스를 침해하고, 소스 코

www.dailysecu.com


[ 기사 요약 ]

Gogs의 오픈소스, 자체 호스팅 Git 서비스에서 4개의 주요 보안 취약점을 발견했다. 이 취약점들은 인증된 공격자가 Gogs 인스턴스를 침하고, 소스코드를 읽고, 수정하고, 삭제할 수 있으며, 백도어를 심거나, 다른 사용자를 가장하여 권한을 상승시킬 수 있다. 

  • CVE-2024-39930 (CVSS 점수: 9.9): 이 취약점은 내장된 SSH 서버에서 인수 주입(argument injection)을 허용한다. 성공적인 공격을 위해서는 SSH 서버가 활성화되어 있어야 하며, 공격자는 유효한 SSH 개인 키를 소지해야 한다. 이 취약점은 Gogs 서버에서 임의 명령어 실행을 가능하게 한다.
  • CVE-2024-39931 (CVSS 점수: 9.9): 이 문제는 내부 파일 삭제를 허용하여 데이터 무결성과 가용성에 심각한 위험을 초래할 수 있다.
  • CVE-2024-39932 (CVSS 점수: 9.9): 변경 미리 보기 동안 인수 주입을 포함하며, 이는 잠재적인 임의 명령어 실행을 초래할 수 있다.
  • CVE-2024-39933 (CVSS 점수: 7.7): 새로운 릴리스를 태그할 때 인수 주입을 허용하며, 이를 통해 공격자는 소스 코드 및 구성 비밀과 같은 임의 파일을 읽을 수 있다.

Gogs 유지보수 팀이 2023년 4월에 초기 보고를 받았음에도 불구하고 패치를 제공하지 않았기에 사용자는 아래와 같은 조치를 취해야한다.

  • 내장된 SSH 서버 비활성화 : 대규모 악용 위험을 줄이기 위해 새로운 사용자 계정 등록을 비활성화해야함.
  • 사용자 등록 비활성화 : 대규모 악용 위험을 줄이기 위해 새로운 사용자 계정 등록을 비활성화해야함.
  • Gitea로 전환 고려 : Gogs의 포크로 시작된 Gitea는 더 활발하게 유지보수되고 있으며, Gogs에서 발견된 취약점이 이미 수정되있음.

이번 사건은 Git 기반 SCM 시스템에서 액세스 토큰 및 비밀번호와 같은 민감한 정보가 제거된 후에도 계속 노출될 수 있다는 점을 강조한다. 이러한 문제는 '팬텀 시크릿'이로 불리며, 캐시된 뷰 또는 특정 git 명령을 통해 접근할 수 있어 코드 관리에 철저한 보안 관행이 필요함을 시사한다.

 

그림이 너무 멋있어서 가져왔움 ^>^ (출처 : 데일리시큐)


 

[ 용어 정리 ]

 

SCM 시스템

- 공급망 관리 시스템

- 생산자, 배포자, 고객에 이르는 물류의 흐름에 대해 필요한 정보가 원활히 흐를 수 있도록 지원하는 시스템

(https://blog.naver.com/kosmo_pr/222528268809)