보안 제품정보


이반티 보안 솔루션과 워드프레스 플러그인에서 취약점 발견돼 2024.04.05

이반티, VPN 및 NAC 솔루션에서 취약점 발견
워드프레스, 레이어슬라이더 플러그인에서 취약점 발견
동일한 환경에서 반복되는 취약점 발견, 공식 사이트 이용하고 보안 업데이트해야


[보안뉴스 박은주 기자] 미국의 소프트웨어 기업이자 글로벌 보안기업 ‘Ivanti(이반티)’의 VPN 및 NAC 솔루션과 웹페이지 제작 및 관리를 위한 오픈소스 콘텐츠 관리 시스템 ‘Wordpress(워드프레스)’에서 취약점이 발견돼 보안 업데이트 및 각별한 주의가 요구된다.

[이미지=gettyimagesbank]


이반티 취약점은 SSL VPN 솔루션 ‘이반티 커넥트 시큐어(Connect Secure)’와 네트워크 접근제어(NAC) 솔루션 ‘이반티 폴리스 시큐어(Policy Secure)’에서 발생했다. 취약점은 다음과 같다.

[로고=이반티]

△CVE-2024-21894 (CVSS 8.2점): 힙 오버플로우 취약점
△CVE-2024-22052 (CVSS 7.5점): 널 포인터 역참조 취약점
△CVE-2024-22053 (CVSS 8.2점): 힙 오버플로우 취약점
△CVE-2024-22023 (CVSS 5.3점): XML 외부 엔티티 확장(XXE) 취약점

취약점 평균 점수 7.3점으로 2024년 보고된 취약점 평균점수 3.08점을 훨씬 웃도는 수준이다. 이반티는 최근 우후죽순 발견되는 취약점으로 인해 골머리를 앓고 있다. 최근 이반티의 제로데이 취약점으로 인해 미국 정보보호 전문 기관인 CISA가 해킹 공격을 당하는 사건이 발생하기도 했다.

▲이반티 취약점에 영향받는 제품 및 해결 버전[표=KISA]


이반티 취약점에 영향받는 제품 및 해결 버전은 위 표와 같다. 한국인터넷진흥원(KISA)은 보안 공지를 통해 이반티 커넥트 시큐어 및 이반티 폴리스 시큐어 제품 보안 업데이트를 권고했다.

또한, 워드프레스 취약점은 슬라이더 메이커 플러그인 ‘레이어슬라이더(LayerSlider)’에서 발생했다. 취약점은 다음과 같다.

[로고=워드프레스]

△CVE-2024-2879 (CVSS 9.8점) SQL Injection 취약점

취약점 점수가 9.8점인 만점에 가까운 치명적 수준의 취약점으로 신속한 보안 업데이트가 권장된다. 워드프레스 사용자는 웹페이지 제작 및 관리를 위해 다양한 플러그인과 연동하게 된다. 이때 플러그인 취약점으로 인한 보안 취약점이 꾸준히 발견되는 것. 플러그인을 안전하게 이용하기 위해서는 공식 사이트에서 내려받고, 신속한 보안 업데이트를 통해 최신 버전의 시스템을 유지하는 것이 권장된다.

▲워드프레스 취약점에 영향받는 제품 및 해결 버전[표=KISA]


워드프레스 취약점에 영향받는 제품 및 해결 버전은 위 표와 같다. 한국인터넷진흥원(KISA)은 보안 공지를 통해 워드프레스의 보안 업데이트를 권고했다.
[박은주 기자(boan5@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>