홈으로 돌아가기

Telegram의 ZDI-CAN-30207 취약점: CVSS 9.8 분석

Telegram에서 발견된 제로데이 ZDI-CAN-30207 취약점 CVSS 9.8. 공격 벡터는 권한 및 상호작용 없이 원격 RCE 허용. 지표 분석 및 전문가 추천.

Telegram의 제로데이: CVSS 9.8 및 RCE를 가진 ZDI-CAN-30207
Advertisement 728x90

Telegram의 ZDI-CAN-30207 취약점: CVSS v4 분석 및 공격 벡터

Zero Day Initiative는 ZDI-CAN-30207로 식별된 Telegram의 제로데이 취약점에 대한 공지를 발표했습니다. TrendAI 연구원 Michael DePlante (izobashi)가 이 문제를 발견했으며, CVSS v4에서 10점 만점에 9.8점을 받았습니다. 공격 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H는 사용자 상호작용 없이 원격 코드 실행이 가능한 높은 위험성을 나타냅니다.

이 취약점은 기밀성(C:H), 무결성(I:H), 가용성(A:H)에 영향을 미치며, 임의 코드 실행 가능성을 암시합니다. ZDI 규칙에 따라 Telegram은 패치까지 120일을 부여받았으나, 심각성으로 인해 출시가 앞당겨질 수 있습니다.

CVSS 공격 벡터 분석

공격 벡터는 취약점의 특성을 설명합니다:

Google AdInline article slot
  • AV:N — Attack Vector: Network. 네트워크를 통해 원격으로 악용 가능하며, 물리적 접근이 필요 없습니다.
  • AC:L — Attack Complexity: Low. 낮은 복잡도—특별한 조건이나 도구가 필요 없습니다.
  • PR:N — Privileges Required: None. 계정이나 권한이 필요 없습니다.
  • UI:N — User Interaction: None. 피해자의 상호작용 없이 데이터 수신만으로 충분합니다.
  • S:U — Scope: Unchanged. 취약한 구성 요소에만 영향이 제한됩니다.
  • C:H/I:H/A:H — CIA 삼중항에 높은 영향.

이 조합은 클릭 없이 네트워크를 통한 RCE를 가능하게 하여 대규모 공격에 이상적입니다.

| CVSS Metric | Value | Description |

|-------------|--------|-------------|

Google AdInline article slot

| AV | N | 네트워크 공격 |

| AC | L | 낮은 복잡도 |

| PR | N | 권한 불필요 |

Google AdInline article slot

| UI | N | 상호작용 불필요 |

| S | U | 범위 변경 없음 |

| C/I/A | H | 높은 영향 |

심각도 평가 및 결과

9.8/10 점수는 취약점을 심각 범주(9.0–10.0)에 위치시킵니다. 중간 및 고급 개발자에게 중요한 점은 다음과 같습니다:

  • RCE 가능성: C:H/I:H/A:H—99%의 경우 임의 코드 실행으로 이어집니다.
  • 영향 범위: 인증 없이 모든 Telegram 플랫폼에 영향.
  • 대응 기간: ZDI 표준 120일이지만 Telegram이 더 빨리 대응할 수 있습니다.
  • 완화 조치: 패치 전 의심스러운 링크나 파일 피하기; 업데이트 모니터링.

아직 공개된 PoC가 없어 즉각적 위험은 낮지만, ZDI 등록으로 실제 위협임을 알 수 있습니다.

주요 포인트

  • Telegram의 ZDI-CAN-30207 취약점은 CVSS 점수 9.8, 벡터 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • 사용자 상호작용 없이 원격 코드 실행 가능.
  • Michael DePlante (TrendAI/izobashi)가 Zero Day Initiative를 통해 발견.
  • Telegram은 120일 내 수정; 업데이트 주시.
  • 권장: 네트워크 트래픽 감사 및 패치 즉시 적용.

— Editorial Team

Advertisement 728x90

다음 읽기