DEEP DIVE REPORT

CVE-2021-23758: Ajax.NET Professional 역직렬화 취약점과 KEV 등재에 따른 점검 가이드

SecurityDesk
2026.08.28 조회 1

Ajax.NET Professional(AjaxPro) 2에는 신뢰하지 않는 데이터를 역직렬화하는 취약점 CVE-2021-23758이 있습니다. 이 취약점은 임의 .NET 클래스의 역직렬화가 가능해 원격 코드 실행(RCE)으로 이어질 수 있으며, CISA Known Exploited Vulnerabilities(KEV) 카탈로그에 등재된 것으로 확인됩니다.

개요

개요 인포그래픽
Snyk 자료에 따르면 취약 대상은 ajaxpro.2 패키지로, 역직렬화 가능한 임의 .NET 클래스 처리 문제로 신뢰하지 않는 데이터 역직렬화(Deserialization of Untrusted Data, CWE-502) 취약점이 확인됐습니다. Snyk 취약점 페이지에는 해당 취약점으로 임의 .NET 클래스 역직렬화가 가능하고, 이것이 원격 코드 실행으로 악용될 수 있다는 내용이 있습니다. CISA KEV 페이지도 이 취약점을 “Ajax.NET Professional Deserialization of Untrusted Data Vulnerability”로 설명하며, 임의 .NET 클래스를 통한 원격 코드 실행 가능성을 명시합니다.

영향 범위

현재 확인된 자료 기준, 영향 범위는 아래와 같이 정리할 수 있습니다.

  • 대상 패키지: Snyk 데이터 기준 ajaxpro.2 패키지. 자료는 취약 버전 범위를 versions [0,]로 나타내며, 이 표기는 특정 상한이 확인되지 않은 넓은 범위로 읽힙니다.
  • 취약 기능: Ajax.NET Professional(AjaxPro)의 신뢰하지 않는 데이터 역직렬화 처리.
  • 최대 결과: 공격자가 조작한 객체가 서버에서 역직렬화될 경우 원격 코드 실행.
  • 악용 상태: CISA KEV 등재로 알려진 실제 악용 취약점에 해당하며, Snyk 위협 인텔리전스에는 공격 시도 또는 성공 사례가 보고된 상태라는 설명이 있습니다.

다만 정확한 최소 및 최대 취약 버전 경계는 제공된 출처에서 versions [0,]로만 확인됩니다. 따라서 배포 인벤토리에 기록된 버전만으로 확정적인 적용 여부를 판단하기보다는, Ajax.NET Professional 또는 AjaxPro 2 계열 사용 여부부터 확인하고 허용 커스텀 타입 제한 변경이 포함됐는지 검증하는 접근이 필요합니다.

기술적 분석

제공된 근거가 뒷받침하는 기술적 범위는 다음과 같습니다. Ajax.NET Professional(AjaxPro)에는 신뢰하지 않는 데이터를 역직렬화하는 취약점이 있으며, 임의 .NET 클래스가 역직렬화될 수 있고, 이 취약점이 원격 코드 실행으로 악용될 수 있다는 점입니다. Snyk 자료는 “Affected versions of this package are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.”이라고 설명합니다.

이 취약점이 입력의 어떤 지점에서 허용 클래스가 제한되지 않으며, 어떤 .NET 클래스 인스턴스가 복원되며, 그 동작이 어떻게 실행되는지에 대한 상세 처리 경로와 공격 실행 단계는 제공된 출처에서 확인되지 않습니다. 따라서 공격 처리 방식에 대해 특정 클래스 구성, 객체 복원 과정, 명령 실행 경로 등으로 단정하지 않는 것이 적절합니다.

GitHub 저장소의 commit b0e63be는 “added allowed customized types”라는 커밋 메시지와 함께 허용 커스텀 타입 관련 변경을 포함하고 있습니다. 제공된 증거는 이 커밋의 메시지와 변경 사항만 보여주므로, 공급자가 배포한 수정판이라는 사실 자체까지 단정하지는 않습니다. 같은 커밋에는 AssemblyNameAjaxPro에서 AjaxPro.2로 변경하는 내용도 함께 보입니다. 이 커밋 이후의 빌드 여부를 확인하는 비교 지점으로 활용할 수는 있지만, 해당 빌드가 취약점을 해결한 상태라고 직접 단정하기는 어렵습니다.

Snyk 자료에는 CVE-2021-23758의 공개 시점이 2021년 11월 21일이고, 크레딧이 Hans-Martin Münch(MOGWAI LABS)으로 표시된 내용도 있습니다. 이 날짜는 취약점 공개 시점을 이해하는 데 도움 되지만, 제공된 자료만으로는 특정 조직 내부의 최초 발견 시점이나 패치 적용 시점을 유추할 수는 없습니다.

악용 상태와 긴급도 해석

이 취약점이 단순 잠재 위험이 아니라 점검 우선순위가 높은 이유는 다음 두 가지가 함께 확인되었기 때문입니다.

  • CISA KEV 카탈로그에 등재되어 있음. KEV 항목은 취약점이 실제로 공격에 사용되었다는 기준으로 관리되는 목록입니다.
  • Snyk 위협 인텔리전스에서는 공격 시도 또는 성공 사례가 보고된 상태로 확인됩니다.

두 자료 모두 Ajax.NET Professional의 신뢰하지 않는 데이터 역직렬화 문제를 동일하게 설명하므로, 내부 환경에서 AjaxPro 2 계열이 사용되고 있다면 엔드포인트가 외부에서 도달 가능할 때 영향이 크게 보일 수 있습니다. 반대로 내부 전용 네트워크이거나 엔드포인트가 비활성화되어 있다면 실제 노출 가능성은 낮아질 수 있습니다. 제공된 자료에는 엔드포인트 경로, 인증 조건, 특정 공격 트래픽 샘플이 포함되지 않아 이 부분은 실제 구성 확인이 필요합니다.

확인되지 않는 항목

  • 정확한 취약 버전 상한은 제공된 자료에서 확인되지 않았습니다.
  • CVSS 점수나 세부 심각도 등급은 제공된 자료에서 확인되지 않았습니다.
  • 제공된 검색 범위에서 공공 공개 PoC 또는 악용 코드 존재 여부는 확인되지 않았습니다.
  • 공개된 고정 버전 번호가 없어, 허용 커스텀 타입 제한이 반영된 배포 버전 여부도 공급자 확인이 필요합니다.

따라서 “공격이 가능한지”를 판단할 때는 KEV 등재와 공격 시도 보고를 중요한 신호로 삼되, 구체적인 악용 도구 유무보다는 내부 사용 여부와 엔드포인트 노출 여부를 먼저 확인하는 것이 타당합니다.

대응 방안

대응은 확인부터 순서대로 진행하는 것이 좋습니다. 먼저 사용 여부와 노출 상태를 확인하고, 임시 완화로 외부를 차단한 뒤, 장기적으로 수정 상태 검증과 KEV 기반 관리로 이어지는 순서입니다.

즉시 수행: 사용·노출 확인과 임시 완화

  • 사용 여부 확인: 내부 인벤토리, 배포 아티팩트, NuGet 또는 프로젝트 참조에서 Ajax.NET Professional, AjaxPro, ajaxpro.2, AjaxPro.2 관련 항목을 확인합니다.
  • 엔드포인트 노출 확인: AjaxPro 엔드포인트가 외부 네트워크에서 접근 가능하면 우선적으로 점검 대상입니다. 외부에서 불필요하게 도달 가능한 경우 접근을 제한하거나 내부망 전용으로 이동하는 방향을 검토할 수 있습니다.
  • 임시 완화 검토: 공식 수정 적용 전까지 외부 노출을 줄이고, 불필요하게 외부에서 도달 가능한 엔드포인트에는 접근을 제한하는 방안을 검토할 수 있습니다.

지속 대응: 수정 상태·허용 범위 검증과 취약점 관리

  • 수정 상태 검증: 사용 중인 빌드에 commit b0e63be의 허용 커스텀 타입 제한 변경이 포함됐는지 코드 또는 릴리스 이력을 기준으로 검증합니다. 공개된 고정 버전 번호가 없는 상태이므로, 지원되는 배포 버전이나 대체 제품 여부는 공급자에게 확인해야 합니다.
  • 역직렬화 허용 범위 점검: AjaxPro 2가 허용하는 커스텀 타입 목록이 명시적으로 제한되어 있는지 확인합니다. 제공된 자료에는 특정 클래스 목록이 제시되지 않으므로, 이 점검은 실제 프로젝트 설정과 라이브러리 설정 파일을 기반으로 수행해야 합니다.
  • KEV 기반 취약점 관리 연계: 이 CVE는 CISA KEV에 등재되어 있으므로, 내부 취약점 관리 프로세스에서 KEV 대응 항목으로 관리하는 것이 적절합니다.

대응 완료 기준은 아래 조건을 모두 확인하는 것입니다.

  • AjaxPro 2 계열 사용 여부가 인벤토리에 기록되어 있음
  • 사용 중인 환경에서 엔드포인트 노출 상태가 확인됨
  • 허용 커스텀 타입 제한 변경이 적용된 빌드 상태가 확인됐거나, 공급자 확인으로 지원 경로가 파악됨
  • 미해결 환경에 대해 접근 제한 또는 후속 조치 일정이 명시적으로 관리되고 있음

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9