Telegram의 ZDI-CAN-30207 취약점: CVSS v4 분석 및 공격 벡터
Zero Day Initiative는 ZDI-CAN-30207로 식별된 Telegram의 제로데이 취약점에 대한 공지를 발표했습니다. TrendAI 연구원 Michael DePlante (izobashi)가 이 문제를 발견했으며, CVSS v4에서 10점 만점에 9.8점을 받았습니다. 공격 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H는 사용자 상호작용 없이 원격 코드 실행이 가능한 높은 위험성을 나타냅니다.
이 취약점은 기밀성(C:H), 무결성(I:H), 가용성(A:H)에 영향을 미치며, 임의 코드 실행 가능성을 암시합니다. ZDI 규칙에 따라 Telegram은 패치까지 120일을 부여받았으나, 심각성으로 인해 출시가 앞당겨질 수 있습니다.
CVSS 공격 벡터 분석
공격 벡터는 취약점의 특성을 설명합니다:
- AV:N — Attack Vector: Network. 네트워크를 통해 원격으로 악용 가능하며, 물리적 접근이 필요 없습니다.
- AC:L — Attack Complexity: Low. 낮은 복잡도—특별한 조건이나 도구가 필요 없습니다.
- PR:N — Privileges Required: None. 계정이나 권한이 필요 없습니다.
- UI:N — User Interaction: None. 피해자의 상호작용 없이 데이터 수신만으로 충분합니다.
- S:U — Scope: Unchanged. 취약한 구성 요소에만 영향이 제한됩니다.
- C:H/I:H/A:H — CIA 삼중항에 높은 영향.
이 조합은 클릭 없이 네트워크를 통한 RCE를 가능하게 하여 대규모 공격에 이상적입니다.
| CVSS Metric | Value | Description |
|-------------|--------|-------------|
| AV | N | 네트워크 공격 |
| AC | L | 낮은 복잡도 |
| PR | N | 권한 불필요 |
| UI | N | 상호작용 불필요 |
| S | U | 범위 변경 없음 |
| C/I/A | H | 높은 영향 |
심각도 평가 및 결과
9.8/10 점수는 취약점을 심각 범주(9.0–10.0)에 위치시킵니다. 중간 및 고급 개발자에게 중요한 점은 다음과 같습니다:
- RCE 가능성: C:H/I:H/A:H—99%의 경우 임의 코드 실행으로 이어집니다.
- 영향 범위: 인증 없이 모든 Telegram 플랫폼에 영향.
- 대응 기간: ZDI 표준 120일이지만 Telegram이 더 빨리 대응할 수 있습니다.
- 완화 조치: 패치 전 의심스러운 링크나 파일 피하기; 업데이트 모니터링.
아직 공개된 PoC가 없어 즉각적 위험은 낮지만, ZDI 등록으로 실제 위협임을 알 수 있습니다.
주요 포인트
- Telegram의 ZDI-CAN-30207 취약점은 CVSS 점수 9.8, 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- 사용자 상호작용 없이 원격 코드 실행 가능.
- Michael DePlante (TrendAI/izobashi)가 Zero Day Initiative를 통해 발견.
- Telegram은 120일 내 수정; 업데이트 주시.
- 권장: 네트워크 트래픽 감사 및 패치 즉시 적용.
— Editorial Team
아직 댓글이 없습니다.