DEEP DIVE REPORT

CVE-2023-49105: ownCloud 인증 우회 취약점, KEV 등재와 실제 악용 확인

SecurityDesk
2026.08.29 조회 4

CISA KEV에 등재되었고 Hunt.io가 실제 공격에서 사용된 것으로 관찰한 스크립트를 보고한 CVE-2023-49105는, ownCloud를 운영하는 환경이라면 우선적으로 점검할 필요가 있는 취약점입니다. 2023년 11월 ownCloud가 공개한 이 취약점은 인증 우회로 파일을 열람·수정·삭제할 수 있다는 점에서, ownCloud의 파일 저장소에 민감한 문서가 쌓여 있는 환경이라면 점검 대상을 먼저 좁히는 것이 출발점이 됩니다.

개요

개요 인포그래픽
CVE-2023-49105는 ownCloud owncloud/core 10.13.1 이전 버전에서 발생하는 인증 우회 취약점입니다. ownCloud 보안 공지CVE 레코드에 따르면, 피해 사용자의 사용자명을 알고 있는 상태에서 해당 계정에 서명 키(signing key)가 설정되지 않았다면 공격자는 인증 없이 파일을 열람·수정·삭제할 수 있습니다.

Hunt.io가 보고한 실제 악용 사례에서 관찰된 요청 방식은, 공격 스크립트가 임의의 OC-Credential 헤더에 위장할 계정명을 설정하고 /remote.php/dav/files/<account>/<path> 경로에 GET 요청을 보내 해당 계정으로 파일을 수신하는 것이었습니다.

이 취약점이 조직에 어떤 의미를 주는지 판단하려면 세 가지 조건이 동시에 갖춰지는지 살펴보는 것이 출발점입니다. 첫째, owncloud/core 버전이 10.13.1 이전인지, 둘째, 피해 계정에 서명 키가 설정되어 있는지, 셋째, 피해 사용자명이 외부에 노출되었거나 추측 가능한 상태인지입니다. 이 세 조건은 제공된 근거가 명시하는 취약점 성립 조건입니다.

영향 범위

취약점이 성립하는 직접적 범위는 아래 세 조건을 모두 만족하는 환경입니다.

  • owncloud/core 버전이 10.13.1 이전인 경우
  • 피해 사용자의 사용자명이 공격자에게 알려진 경우
  • 피해 계정에 서명 키(signing key)가 설정되지 않은 경우

영향은 크게 세 축으로 나눌 수 있습니다.

  • 기밀성: 인증 없이 특정 사용자 계정의 파일을 열람할 수 있어, 해당 계정에 접근 권한이 없는 사람이 민감 파일을 볼 수 있는 침해가 발생.
  • 무결성·가용성: 인증 없이 파일을 수정·삭제할 수 있어, 업무용 파일이 훼손되거나 의도적으로 제거되는 상황이 생길 수 있음.
  • 대응 우선순위: CISA KEV 등재는 조직이 이 취약점에 대응 우선순위를 올려야 함을 의미하며, Hunt.io 보고로 실제 공격에서 악용된 사례가 확인되면서 대응 시급성이 한층 높아짐.

한편, 이 취약점이 특정 공격자와 연결되어 조직이 직접 표적이 되는지 여부는 제공된 근거에서 확인되지 않습니다. Hunt.io 보고의 실제 공격 사례는 Philippine Nuclear Agency와 Naval Contractor를 대상으로 한 것으로, 공격자가 중국어 사용으로 추정되는(suspected Chinese-speaking) 운영자로 특정된 사건입니다.

기술적 분석

CVE-2023-49105의 공격 벡터는 Pre-Signed URL 메커니즘을 통해 인증 없이 파일 접근이 가능하도록 하는 구조를 악용하는 형태입니다. Hunt.io에 따르면 공격자는 각 스크립트에 임의의 OC-Credential 헤더에 위장할 계정명을 설정하고, /remote.php/dav/files/<account>/<path> 엔드포인트에 GET 요청을 보내 해당 계정으로 파일을 수신했습니다.

공개 PoC·익스플로잇 분석

Hunt.io의 보고는 실제 공격에서 관찰된 스크립트 기반의 기술 보고입니다. 아래 네 가지 측면에서 확인한 내용을 정리합니다.

  • 출처: Hunt.io 블로그 포스트 Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities. 2023년 11월 ownCloud가 CVE-2023-49105를 공개한 시점과 실제 공격 사례를 함께 다룹니다.
  • 전제 조건: 피해 사용자의 사용자명이 공격자에게 알려진 상태, 피해 계정에 서명 키가 설정되지 않은 상태, Hunt.io가 관측한 스크립트 전제에 포함된 설치 시점에 설정되는 문자열 값이 비어 있는 상태. Hunt.io는 이 빈 문자열 상태를 CVE-2023-49105가 노출하는 기본 상태로 설명했으며, 관측한 스크립트는 이 값이 비어 있다고 가정하고 동작한다고 전제했습니다.
  • 입증 범위: Hunt.io는 실제 공격에서 사용된 스크립트가 OC-Credential 헤더에 계정명을 설정하고 /remote.php/dav/files/<account>/<path>에 GET 요청을 보내 해당 계정으로 파일을 수신하는 방식을 확인했습니다. 이 보고는 Philippine Nuclear Agency와 Naval Contractor 대상 사건에 한정되며, 이 공격 집단이 다른 조직에 직접 연결되었는지 여부는 확인되지 않습니다.
  • 운영상 의미: ownCloud를 운영 중이라면 10.13.1 이전 버전 사용 여부 확인과 함께, 서명 키 미설정 계정 존재 여부를 함께 점검해야 합니다. Hunt.io가 관측한 스크립트는 설치 시점 문자열 값이 비어 있는 상태를 전제로 동작했지만, 이 값이 모든 환경에서 기본 상태로 유지된다는 것은 제공된 근거에서 확인되지 않으므로, 해당 값의 실제 상태는 개별 환경에서 직접 확인이 필요합니다.

대응 방안

점검은 제공된 근거가 직접 확인하는 범위에서 시작해 나가면 됩니다. 버전과 조건 확인, 그리고 Hunt.io가 관측한 요청 방식에 기반한 모니터링 점검으로 나눌 수 있습니다.

버전 및 취약점 성립 조건 확인

  • 사용 중인 owncloud/core 버전이 10.13.1 이전인지 확인
  • 10.13.1이 CVE-2023-49105를 공식적으로 수정한 버전인지에 대해서는 제공된 근거에 vendor의 공식 패치 공지가 포함되어 있지 않으므로, vendor 공지나 변경 내역을 직접 확인해야 합니다
  • 서명 키(signing key)가 설정되지 않은 계정이 있는지 확인
  • 피해 계정 사용자명이 외부에 노출되었거나 추측 가능한 환경인지 점검

Hunt.io 관측 요청 방식에 기반한 모니터링

다음은 Hunt.io가 실제로 관측한 요청 방식에 기반한 점검 관측 포인트입니다.

  • /remote.php/dav/files/<account>/<path> 엔드포인트로 OC-Credential 헤더를 포함한 GET 요청이 발생하는지 확인
  • OC-Credential 헤더에 특정 계정명이 설정된 채 파일 접근 요청이 들어오는 경우를 확인

제공된 근거에는 다른 형태의 탐지 휴리스틱이 포함되어 있지 않으므로, 특정 IP 또는 소스에 대한 다계정 접근 패턴, 반복 접근 또는 대량 다운로드 패턴을 별도의 탐지 규칙으로 확정하려면 추가 근거가 필요합니다.

한계와 확인이 필요한 사항

아래 사항은 제공된 근거에서 확인되지 않아 추가 확인이 필요합니다.

  • CVE-2023-49105의 공식 CVSS 점수와 ownCloud 측의 공식 심각도 등급
  • CISA KEV 등재 날짜와 ownCloud의 취약점 공개 날짜
  • 10.13.1 버전의 공식 패치 공지나 변경 내역에서 CVE-2023-49105가 수정되었음을 확인하는 공식 문서
  • 서명 키 미설정이 취약점 발생의 핵심 전제 조건인지에 대한 vendor 공식 문서 확인
  • Hunt.io 보고에 포함된 실제 공격 스크립트의 세부 동작 원리와 OC-Credential 헤더 처리 방식의 추가 기술 분석
  • CISA KEV 등재 시 권장 대응 시한 또는 권장 조치

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9