INTELLIGENCE REPORT
TLP:CLEAR
CVE 취약점별 리서치 아카이브
2020년부터 이어온 주요 CVE 기술 분석, 침해사고 조사와 안전한 PoC 검증 자료
About
주요 취약점을 공개·악용 시점에 맞춰 개별 분석한 아카이브다. 각 글은 취약점 원리, 실제 침해 흐름, 포렌식 조사 포인트, 대응, 공개 PoC 또는 방어용 scanner를 다룬다.
PoC는 소유하거나 명시적으로 승인받은 격리 환경에서만 사용한다. 운영 자산에서는 버전·구성·로그를 이용한 비파괴 검증을 우선한다.
악성코드의 실행 체인과 포렌식 분석은 별도의 악성코드·랜섬웨어 분석 아카이브에서 다룬다.
2020
- 2020-03-12 — SMBGhost(CVE-2020-0796): SMBv3 압축 처리 RCE
- 2020-09-14 — Zerologon(CVE-2020-1472): 도메인 장악과 AD 사고 대응
2021
- 2021-03-03 — ProxyLogon: Exchange Server 웹셸 침해 분석
- 2021-12-10 — Log4Shell(CVE-2021-44228): JNDI RCE와 장기 침해 헌팅
2022
- 2022-05-30 — Follina(CVE-2022-30190): 매크로 없는 Office 문서 RCE
- 2022-06-02 — Confluence CVE-2022-26134: OGNL Injection RCE
2023
- 2023-05-31 — MOVEit CVE-2023-34362: Cl0p 대량 데이터 탈취
- 2023-10-10 — CitrixBleed(CVE-2023-4966): 세션 탈취
- 2023-10-16 — Cisco IOS XE CVE-2023-20198: 비인가 관리자와 implant
2024
- 2024-01-10 — Ivanti Connect Secure 취약점 체인
- 2024-02-21 — ScreenConnect CVE-2024-1709: RMM 인증 우회
- 2024-03-29 — XZ Utils CVE-2024-3094: 공급망 백도어
- 2024-04-12 — PAN-OS CVE-2024-3400: GlobalProtect Command Injection
2025
- 2025-07-19 — ToolShell CVE-2025-53770: SharePoint에서 랜섬웨어까지
- 2025-11-14 — FortiWeb CVE-2025-64446: 관리 명령 실행
- 2025-12-03 — React2Shell CVE-2025-55182: RSC RCE
2026
- 2026-03-16 — Langflow CVE-2026-33017: Public Flow Endpoint RCE
- 2026-07-17 — wp2shell: WordPress Core Pre-Auth RCE
- 2026-07-23 — 최근 주요 취약점 및 보안 동향
공통 조사 원칙
- 영향 버전과 인터넷 노출 기간을 먼저 확정한다.
- 패치 전에 로그·메모리·디스크·구성 증거를 보존한다.
- exploit 성공 여부보다 후속 프로세스·파일·계정·통신을 조사한다.
- 패치 후 세션, Token, Key, 자격 증명을 폐기한다.
- 어플라이언스는 외부 Syslog·AAA·NetFlow로 무결성을 교차 검증한다.
Primary Sources
공개 PoC 저장소는 시간이 지나며 변경되거나 악성 코드가 삽입될 수 있다. 실행 전 source, commit history, dependency와 네트워크 동작을 검토하고 disposable lab에서만 사용한다.