ownCloud를 운영 중인 조직이라면 CVE-2023-49105가 패치 대상에서 누락되어 있지는 않은지 확인해볼 필요가 있다. 이 취약점은 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되어 있고, 필리핀 원자력 기관과 해군 관련 업체를 대상으로 한 실제 악용 사례도 보고된 상태이기 때문이다.
개요

CVE-2023-49105은 ownCloud(owncloud/core 10.13.1 이전)의 인증 우회(authentication bypass) 취약점이다. 파일 소유자에게 서명 키(signing key)가 설정되어 있지 않고 피해 사용자의 사용자명이 공격자에게 알려진 상태에서는, 공격자가 WebDAV 프리사인드 URL(pre-signed URL)을 통해 인증 없이 임의의 파일에 접근·수정·삭제할 수 있다.
CISA는 이 취약점을 부적절한 인증(improper authentication) 취약점으로 분류해 KEV 카탈로그에 등재했다. Hunt.io의 보고에 따르면 중국어권으로 추정되는 위협 행위자가 필리핀 원자력 기관과 해군 관련 업체를 표적으로 삼아 이 취약점을 악용했으며, 원자력 연구기관이 운영하는 ownCloud 인스턴스에서는 빈 서명 시크릿으로 생성된 프리사인드 URL을 사용해 파일을 인증 없이 조회한 것으로 확인된다. 다만 위협 행위자 귀속은 자체 조사에 기반한 추정(suspected)이므로 특정된 사실로 확정된 것은 아니다.
영향 범위
- 영향 대상 버전: ownCloud owncloud/core 10.6.0 이상 10.13.1 이전 (최초 영향 버전은 10.6.0)
- 발생 전제 조건
- 파일 소유자(사용자) 계정에 서명 키가 설정되어 있지 않음
- 피해 사용자의 사용자명이 공격자에게 알려진 상태
- 영향
- 기밀 데이터 유출 (인증 없는 파일 접근)
- 데이터 무결성·가용성 훼손 (인증 없는 파일 수정·삭제)
서명 키 미설정과 알려진 피해 사용자명이라는 두 가지 공격 조건이 모두 성립하는 환경에서 이 취약점이 실질적 위협이 된다. 이 전제 조건이 해당 인스턴스에서 충족되는지 여부가 이 취약점이 실제 위험이 되는지 결정짓는 기준이므로, 자체 운영 환경의 해당 여부를 먼저 확인해보자.
기술적 분석
메커니즘
CVE 기록에 따르면, 이 취약점의 원인은 파일 소유자에게 서명 키가 설정되어 있지 않아도 프리사인드 URL이 서버에 의해 받아들여지는 점이다. 공격자는 피해 사용자의 사용자명을 알고 있는 상태에서 빈 서명 시크릿(empty signing secret)으로 생성한 프리사인드 URL을 서버가 검증 없이 수용하도록 만들어, 인증 없이 파일에 접근할 수 있다.
벤더 자문에서 제시한 수정 방향은 서명 키가 설정되지 않은 파일 소유자에 대해 프리사인드 URL 사용 자체를 거부하는 것이다. ownCloud 보안 자문
실제 악용 상황
Hunt.io는 보고서에서 중국어권으로 추정되는 위협 행위자의 공격을 추적한 결과를 공개했다. 해당 공격은 필리핀 원자력 기관과 해군 관련 업체를 대상으로 진행되었으며, 원자력 연구기관이 운영하는 ownCloud 인스턴스에 대해 빈 서명 시크릿으로 생성된 프리사인드 URL을 사용해 WebDAV로 파일을 인증 없이 조회했다. KEV 등재와 실제 악용 사례가 함께 확인된 만큼, 이 취약점은 이론적 위험에 그치지 않고 실제로 악용된 사례가 있는 취약점이다.
분석의 한계
- 제공된 근거에는 CVSS 점수가 포함되지 않아, 우선순위 판단은 KEV 등재와 실제 악용 사례라는 정성적 지표에 의존한다
- KEV 등재 시점과 공개 PoC 유무가 근거에 명시되지 않아, 이 기사에서는 해당 항목을 참고 사항으로만 다룬다
- 패치 전후 프리사인드 URL 검증 로직의 세부 구현 변경 내용은 제공된 근거 범위 밖에 있어, 패치 내용을 더 자세히 설명하지 않는다
- 위협 행위자 귀속은 자체 조사 기반의 추정이라는 점을 다시 강조한다
대응 방안
즉시 우선 대응
- KEV 등재와 실제 악용이 확인된 취약점이며 영향 버전은 owncloud/core 10.6.0 이상 10.13.1 이전이므로, 해당 버전의 인스턴스에 대해 변경 관리 프로세스 내에서 10.13.1 이상으로의 패치 적용을 최우선으로 진행한다
- 패치 적용 전까지 벤더 자문의 권장대로, 서명 키가 설정되지 않은 파일 소유자에 대해 프리사인드 URL 사용을 거부하도록 구성한다
지속적 개선
- 10.13.1 이상으로 업그레이드해 벤더 수정(서명 키 미설정 시 프리사인드 URL 거부)을 적용
- 실제 악용 확인과 KEV 등재를 근거로, 자체 취약점 관리 및 패치 우선순위 기준에 이 취약점을 반영한다
탐지·감시 관점에서는, 제공된 근거에 구체적인 로그 필드나 탐지 규칙이 포함되어 있지 않다. 다만 실제 악용 사례에서 프리사인드 URL 기반의 인증 없는 WebDAV 파일 조회가 사용된 점에 비추어, 유사한 접근 시도가 확인될 경우 벤더 패치 적용 여부와 연결해 점검할 수 있다는 참고 사항으로만 제시한다.
참고자료
- CVE-2023-49105 record (CVE List V5)
- WebDAV API Authentication Bypass using Pre-Signed URLs
- Known Exploited Vulnerabilities Catalog - CVE-2023-49105
- Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
함께 읽으면 좋은 글
- CVE-2026-58704: Google Pixel 셀룰러 모뎀 권한 검증 결함, KEV 등재와 2026-09-05 패치 레벨 업데이트
- CVE-2026-87902: WordPress Core 경로 추적 기반 로컬 파일 포함 취약점과 공개 웹사이트 점검
- CVE-2026-87886: Acronis Backup 플러그인 로컬 권한 상승, CISA KEV은 cPanel과 Plesk 명시
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!