詳細検索

[2025년 12월호] 지금 해결해야 할 취약점 요약|7-zip, Firefox, Azure, FortiWeb

아바타
글쓴이 似里
5분 읽기

[2025년 12월호] 지금 해결해야 할 취약점 요약|7-zip, Firefox, Azure, FortiWeb
日本語에서 번역 • 원문 보기
似里
似里

안녕하세요! 저는 Colorkrew 인프라 보안 엔지니어의 니사토입니다. 지난달에 계속해서 해결해야 할 취약점들을 요약했습니다. 사용 중인 제품 목록에도 고위험 취약점이 확인된 것으로 나타났습니다.

SOC/보안 운영에 관여하는 분들을 위해 가장 최근에 주목할 취약점을 식별할 예정입니다사이버보안
그리고
공공 정보에 의해 공개된 "알려진 악용 취약점 목록"과 MITRE Corporation에서 발표한 공통 취약점 및 노출(CVE) 기록을 기반으로 한 인프라 보안국(CISA)이 설명되어 있습니다. + 대응책이 설명되어 있습니다. 이를 활용하여 운영 부담을 줄이면서 위험을 시각화하고 우선순위를 정하시기 바랍니다.

 

알려진 악용 취약점 목록이란 무엇인가요?

알려진 악용 취약점(KEV) 카탈로그는 미국에서 CISA가 발표한 "실제로 악용된 것으로 확인된 취약점 목록"입니다. 따라서 실제로 사이버 공격에 사용되는 취약점에 신속히 대응하는 기준으로 사용할 수 있습니다.

 

공통 취약점과 노출은 무엇인가?

공통 취약점 및 노출(CVE)은 MITRE 코퍼레이션이 발행하는 개별 제품의 취약점에 할당된 식별자입니다. 보안 공급업체, 제품 개발 공급업체, 연구자 등 보안 전문가 조직이 보고된 취약점을 평가하고 식별자를 할당합니다.

 

각 취약점과 이를 해결하는 방법 개요


CVE-2025-11001

제품/영향 지역 7-zip (버전 24.09 기준 구버전)

CVSS 점수

7.0

개요/주요 요점

7-Zip 디렉터리 탐색으로 인해 원격 코드 실행 취약점이 확인되었습니다. 이로 인해 원격 공격자가 7-Zip 표적 버전이 설치된 환경에서 임의의 코드를 실행할 수 있습니다. 이 취약점은 . zip 파일에서 기호 링크의 부적절한 처리로 인해 발생합니다. zip 파일.

처리해야 할 점들

2025년 8월 3일에 출시된 최신 버전으로 최대한 빨리 업데이트합시다. 공식 업데이트 정보는 여기에서 확인하세요.


CVE-2025-13016

제품/영향 범위

  • 파이어폭스 (버전 144.0.2 포함)
  • 파이어폭스 ESR (버전 140.4 포함)
  • 썬더버드 (~버전 144.01 및 이전 버전)

CVSS 점수

7.5

개요/주요 요점

이는 JavaScript로 작성된 WebAssembly 컴포넌트의 취약점으로 여겨집니다.

처리해야 할 점들

아래 공식 릴리스 노트를 참고해 최신 버전으로 업데이트하세요.


CVE-2025-49752

제품/영향 범위 Azure Bastion

CVSS 점수

10.0

개요/주요 요점 Azure Bastion의 취약점이 CWE-294와 동등한 것으로 확인되었습니다: 캡처-재생에 의한 인증 우회. 악의적인 사용자가 정당하게 발급된 인증 토큰을 훔쳐 네트워크 내 인증을 우회할 수 있는 취약점입니다.

조치 사항 마이크로소프트의 공식 정보에 따르면 사용자 측에서는 할 수 있는 일이 없지만, 이 취약점이 악용된 확인된 사례는 없으며, 악용 위험도 낮다고 평가됩니다.


CVE-2025-58034

제품/영향 범위

  • FortiWeb(ver8.0.0~8.0.1)
  • FortiWeb(ver7.6.0~7.6.5)
  • FortiWeb(ver7.4.0~7.4.10)
  • FortiWeb(ver7.2.0~7.2.11)
  • FortiWeb(ver7.0.2~7.0.11)

CVSS 점수

6.7

개요/주요 요점 CWE-78에 해당하는 취약점이 확인되었으며, OS 명령어 인젝션 위험을 초래합니다. 인증된 공격자는 제품의 대상 버전에 대해 잘못된 HTTP 요청이나 CLI 명령을 실행할 수 있습니다.

처리해야 할 사항들 Fortinet의 발표에 따르면, 각 주요 버전은 업데이트하는 것이 권장됩니다. 각 주요 버전마다 아래 최신 버전으로 업데이트하세요.

  • FortiWeb (ver8.0.0~8.0.1) **, ver.8.0.2 또는 최신 버전용
  • FortiWeb (ver7.6.0~7.6.5) **, ver.7.6.6 또는 최신 버전용
  • FortiWeb (ver7.4.0~7.4.10) **, ver.7.4.11 또는 최신 버전용
  • FortiWeb (ver7.2.0~7.2.11) **, 버전 7.2.12 또는 최신 버전용
  • FortiWeb (ver7.0.2~7.0.11) **, ver.7.0.12 또는 최신 버전용

Colorkrew가 도울 수 있는 것: Colorkrew가 도울 수 있습니다. ColorkrewSecurity는 위와 같은 취약점에 대한 공격 탐지와 CSIRT 대응을 지원하는 SOC 서비스를 제공합니다.

"운영 부담을 줄이고 싶다"거나 "사이버 공격을 신속히 탐지하고 싶다"와 같은 요청이 있으시면 언제든지 연락해 주세요. 함께 귀사의 보안 운영을 강화해 나가겠습니다.

Related Articles