DEEP DIVE REPORT

CVE-2026-74251: Phoca Cart 5.0.0-6.1.6 인증 없는 SQL 인젝션 취약점

SecurityDesk
2026.08.18 조회 3

Joomla 확장 프로그램 Phoca Cart의 특정 버전에서 인증 없이 SQL 인젝션이 가능한 취약점이 확인되었습니다. 공개된 상품 페이지의 필터링 매개변수가 직접 SQL 쿼리에 연결되는 구조로, 외부 공격자가 임의의 SQL을 주입할 수 있는 환경이 형성됩니다.

취약점 개요

  • CVE ID: CVE-2026-74251
  • 취약점 유형: SQL 인젝션 (CWE-89)
  • 영향 제품: Phoca Cart extension for Joomla
  • 제공자: phoca.cz
  • 영향 버전: 5.0.0 이상 6.1.6 이하
  • 공격 경로: HTTP GET 요청의 쿼리 문자열
  • 인증 요구: 없음

Phoca Cart 5.0.0부터 6.1.6까지의 버전에서, 공개 상품 페이지의 상품 속성(attribute) 및 사양(specification) 필터링 기능을 담당하는 a[]s[] GET 배열 매개변수가 백엔드 SQL WHERE 절에 파라미터화나 이스케이프 없이 그대로 문자열 연결됩니다. 이를 통해 인증이 필요 없는 공개 페이지를 통해 공격자가 임의의 SQL을 데이터베이스에 주입할 수 있습니다 (Joomla! Project).

Joomla! Project가 할당한 이 CVE는 NVD에서도 동일한 설명과 함께 등재되어 있으며, 상태는 PUBLISHED입니다 (NVD).

현재 제공된 근거에는 구체적 심각도 점수나 등급에 대한 정보가 포함되어 있지 않습니다.

영향 범위

a[] 및 s[] GET 배열 매개변수가 파라미터화나 이스케이프 없이 SQL WHERE 절에 직접 연결되기 때문에, 인증이 필요 없는 공개된 상품 페이지를 통해 공격자가 임의의 SQL을 주입할 수 있습니다 (NVD).

제공된 근거는 인증되지 않은 공격자가 공개 상품 페이지의 a[] 및 s[] GET 매개변수를 통해 임의의 SQL을 주입할 수 있다는 점만 확인합니다. SQL 인젝션의 일반적인 특성을 고려할 때 데이터베이스 조회·조작 등이 가능할 수 있으나, 본 자료에서는 구체적인 악용 결과나 추가적 영향 범위에 대한 상세 정보가 포함되어 있지 않습니다.

기술적 분석

기술적 분석 인포그래픽

취약점의 핵심 메커니즘은 입력값 검증 부재와 직접적인 SQL 문자열 연결에 있습니다. 사용자가 상품 페이지에서 속성 또는 사양 필터를 적용하면, 해당 값이 a[]s[] GET 배열 매개변수로 전달되고, 서버 측은 이를 별도의 검증이나 파라미터화된 쿼리 처리 없이 SQL WHERE 절에 삽입합니다. 이로 인해 공격자가 쿼리 문자열을 조작하면 데이터베이스에 임의의 SQL 명령어가 전달되는 상태가 됩니다.

공식 PoC 또는 In The Wild 악용 사례가 아직 확인되지 않았습니다.

현재 제공된 자료에는 공식 보안 패치가 포함된 Phoca Cart 버전 정보가 포함되어 있지 않습니다. 영향 버전 5.0.0-6.1.6은 확인되었으나, 패치 대상 버전 및 출시 시점은 별도의 공식 발표를 통해 확인해야 합니다.

대응 방안

공식 보안 패치가 포함된 Phoca Cart 버전과 출시 시점은 현재 제공된 자료에서 확인되지 않습니다. phoca.cz의 공식 발표를 통해 패치 정보를 확인하고, 영향을 받는 5.0.0-6.1.6 버전을 운영 중인 환경에서 적절한 시기에 업데이트를 적용해야 합니다.

참고자료

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9