로그인
보증업체
스포츠중계
스포츠분석
먹튀사이트
지식/노하우
판매의뢰
업체홍보/구인
뉴스
커뮤니티
포토
포인트
보증카지노
보증토토
보증홀덤
스포츠 중계
기타
축구
야구
농구
배구
하키
미식축구
카지노 먹튀
토토 먹튀
먹튀제보
카지노 노하우
토토 노하우
홀덤 노하우
기타 지식/노하우
유용한 사이트
제작판매
제작의뢰
게임
구인
구직
총판
제작업체홍보
실시간뉴스
스포츠뉴스
연예뉴스
IT뉴스
자유게시판
유머★이슈
동영상
연예인
섹시bj
안구정화
출석하기
포인트 랭킹
포인트 마켓
로그인
자동로그인
회원가입
정보찾기
뉴스
더보기
[연예뉴스]
박나래→입짧은햇님, 꼬리에 꼬리를 무는 '주사이모' 게이트 [Oh!쎈 이슈]
N
[연예뉴스]
신민아♥김우빈, 톱스타 부부 탄생…도경수→BTS 뷔·김태리·공효진 축복 속 결혼 [종합]
N
[연예뉴스]
소주연, 정경호 뇌물 받는 영상보고 “좋은 사람 맞죠?” 의심 (프로보노)
N
[연예뉴스]
강예원, 앞트임 복원 후 상처 고백 “사람들이 못 알아 봐, 이름 찾아 보여줄 판”
N
[연예뉴스]
김종민 →붐, 케데헌 '사짜보이즈'로 변신..'KBS 연예대상' 오프닝 열었다
N
커뮤니티
더보기
[자유게시판]
드디어 금요일이군요
[자유게시판]
오늘 다저스 어떻게 생각하시나요
[자유게시판]
하아 댓노
[자유게시판]
식곤증지립니다요
[자유게시판]
벌써 불금이네요
목록
글쓰기
[IT뉴스]“전 세계 수천만개 웹사이트 일시에 무력화 가능”… 대형 보안 취약점 발견에 국내 보안업계 대응 분주
온카뱅크관리자
조회:
16
2025-12-20 06:07:32
<div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">리액트 서버 컴포넌트 원격코드 실행 취약점 발견<br>리액트 기반 다른 프레임워크도 피해<br>취약점 공개 직후 중국 배후 해커조직 침투 정황<br>국내 보안사, 취약점 노출 여부 진단도구 공개</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="2jAat6Ghgl"> <p contents-hash="f94c98c64056c64571d40ea7ca6bff7f737b0c255b5c66d29e0e75b8e4a15e77" dmcf-pid="VWYT6k9Ugh" dmcf-ptype="general">웹사이트 개발에 널리 사용되는 ‘리액트(React)’에서 치명적인 보안 취약점이 잇달아 발견됐다. 핵심 취약점인 ‘리액트투쉘(React2shell)’은 전 세계 수천만개 웹서버를 일시에 무력화할 수 있을 정도로, 대형 보안 취약점으로 분류된다. 국내 보안업계는 피해 확산을 막기 위해 선제적 대응에 나서고 있다.</p> <p contents-hash="7158246a9f11f834bacfc7ed6f9578a8783f87acbaea5e57689c2ae4c158d03b" dmcf-pid="fYGyPE2ucC" dmcf-ptype="general">리액트는 메타가 웹사이트 개발을 위해 만든 도구로, 복잡한 웹서비스를 보다 효율적으로 구현할 수 있도록 돕는다. 메타는 2011년 자사 서비스에 처음으로 적용한 후 2013년부터 오픈소스로 공개했는데, 프론트엔드 영역 개발자에게 필수 역량 중 하나로 꼽힐 만큼 전 세계에서 널리 사용되고 있다. 페이스북과 인스타그램은 물론 에어비앤비, 넷플릭스, 디스코드, 트위터 등 해외 기업들과 토스, 쿠팡, 카카오페이 등 국내 다수 기업이 사용 중이다.</p> <figure class="figure_frm origin_fig" contents-hash="26d6e457a6e7a2795b2753cc3b4f2a87778987f4d078c973b6382856e0183105" dmcf-pid="4GHWQDV7oI" dmcf-ptype="figure"> <p class="link_figure"><img alt="일러스트=챗GPT" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202512/20/chosunbiz/20251220060200796uqmv.jpg" data-org-width="1536" dmcf-mid="Kj2bDZNdgv" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202512/20/chosunbiz/20251220060200796uqmv.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 일러스트=챗GPT </figcaption> </figure> <p contents-hash="3255bb139efad8d8cbebcf2657120d00391a06bd0e542b6ed02de9dd8483c6e5" dmcf-pid="8HXYxwfzgO" dmcf-ptype="general"><strong>◇ ‘리액트투쉘’ CVSS 최고점 10점 기록… 대형 보안 취약점</strong></p> <p contents-hash="b306b99e2b0e96d9ebae57040bb343c9c2df4c34248b9cac17eeff5c1aae0b45" dmcf-pid="6XZGMr4qks" dmcf-ptype="general">20일 보안업계에 따르면 리액트와 관련한 보안 취약점이 잇달아 발견되고 있다. 최초로 발견된 리액트투쉘(CVE-2025-55182)은 리액트 관련 핵심 취약점이다. 이 취약점은 리액트 서버 컴포넌트(RSC) 기능을 사용할 때 서버와 웹브라우저가 화면 정보를 주고받는 ‘플라이트 프로토콜’ 처리 과정에서 발생한 구조적 결함을 노렸다. 해커는 정상 요청처럼 보이는 데이터를 만들어 서버에 보내고, 서버가 이를 구분하지 못할 시 내부에서 마음대로 명령을 실행할 수 있다. 이렇게 되면 서비스 화면이 아닌 서버 자체를 장악할 수도 있게 된다. 리액트투쉘은 ‘넥스트JS(Next.js)’ 등 리액트 기반의 다른 프레임워크에도 피해를 주는 것으로 알려졌다.</p> <p contents-hash="69873d8c73642f29c2d8ece44b79f87c27f19ea6cbf2656c3600fb7abc9e729b" dmcf-pid="PZ5HRm8Bgm" dmcf-ptype="general">이 취약점은 CVSS 최고점인 10점을 기록한 만큼 치명적이다. CVSS는 소프트웨어 보안 취약점의 심각도를 0.0부터 10.0까지 수치로 평가하는 국제 표준으로, 점수가 높을수록 악용 가능성과 파급력이 크다. CVSS 10.0은 네트워크를 통해 별도의 권한 없이 공격할 수 있으며, 악용 시 기밀성·무결성·가용성 모두 치명적 영향을 미칠 수 있는 최상위 위험 등급이다. 업계에서는 이번 취약점을 2021년 전 세계 IT 업계를 뒤흔든 ‘로그포제이(Log4j)’ 사태와 유사한 수준의 위협으로 보고 있다. 로그포제이 역시 CVSS 10점을 기록한 바 있다.</p> <p contents-hash="69bb91c0c18daa24af80e20534b0547466b98c58d7d98eac6b7235da6ed0d36e" dmcf-pid="Q51Xes6bcr" dmcf-ptype="general">리액트투쉘 이후 리액트 관련 추가 취약점도 발견되고 있다. 글로벌 보안매체 더 해커 뉴스에 따르면 리액트 커뮤니티는 지난 11일 리액트와 관련한 새로운 취약점 2개를 공개했다. ‘CVE-2025-55183’은 공격자가 특수한 HTTP 요청을 보내면 애플리케이션 소스코드를 전송하는 취약점이다. ‘CVE-2025-55184’는 공격자가 조작된 요청을 보내면 서버를 마비시키는 서비스 거부(DoS) 공격이 일어나는 취약점이다. 새로운 취약점은 리액트투셸과 달리 원격코드 실행을 허용하지 않지만, 짧은 공격 코드만으로 서버를 마비시키거나 소스코드를 통해 민감 정보를 탈취하는 데 악용될 수 있다.</p> <p contents-hash="314ee9d0fe72d2e3218abc32b2d7987f870e519561fdf10d0f26ee52e1c41183" dmcf-pid="x1tZdOPKgw" dmcf-ptype="general">문제는 리액트와 넥스트JS가 전 세계 수천만개 웹 서비스에서 사용되고 있다는 점이다. 리액트가 글로벌 웹서비스의 핵심 도구인만큼, 이번 취약점이 악용될 경우 단일 기업이나 서비스에 국한되지 않고 웹 생태계 전반으로 충격이 번질 수 있다는 우려도 나온다. 실제 공격 움직임도 빠르게 나타나고 있다. 취약점이 공개된 지 불과 몇 시간 만에 중국 국가 배후 해커 조직으로 분류되는 ‘어스 라미아(Earth Lamia)’와 ‘잭팟 판다(Jackpot Panda)’ 등이 리액트투쉘을 악용한 대규모 스캐닝과 침투 시도를 벌인 정황이 포착됐다. 해커들이 전 세계 서버를 무작위로 스캔하며 공격 기회를 찾는 움직임이 포착된 것이다.</p> <figure class="figure_frm origin_fig" contents-hash="cc53a0bd9e4a2c88ac1e63f6ae518647ab9754fa6d68e848227f9151afd37b80" dmcf-pid="yLoiH2vmaD" dmcf-ptype="figure"> <p class="link_figure"><img alt="(왼쪽부터)엔키화이트햇 '리액트투쉘 취약점 스캐너', 티오리 '리액트가드'. /각 사 제공" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202512/20/chosunbiz/20251220060202255plbq.jpg" data-org-width="1703" dmcf-mid="9tF5JIQ9cS" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202512/20/chosunbiz/20251220060202255plbq.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> (왼쪽부터)엔키화이트햇 '리액트투쉘 취약점 스캐너', 티오리 '리액트가드'. /각 사 제공 </figcaption> </figure> <p contents-hash="7a98277a499870671ba04e5bfaaa90164e58393793e5e123b514519e322fb050" dmcf-pid="WognXVTsAE" dmcf-ptype="general"><strong>◇ 국내 보안업계 선제 대응… “최신 패치 적용” 당부</strong></p> <p contents-hash="a1cb76f5257544172e2bd2ef1b0e2a7280cf96bec1c83c12155b9f3fdb85c603" dmcf-pid="YgaLZfyONk" dmcf-ptype="general">국내 보안업계는 피해 확산을 막기 위해 선제 대응에 나서고 있다. 한국인터넷진흥원(KISA)은 지난 5일 ‘리액트 서버 컴포넌트 보안 업데이트 권고’를 통해 최신 패치 적용을 당부했다. 이어 KISA C-TAS를 통해 지난 8일 국내 인텔리전스 및 KISA 내부 탐지 시스템을 이용해 확보한 공격 IP 리스트를 공개했다. 랜섬웨어 감염 및 자료 유출 등 피해가 생길 경우 신속하게 침해사고 신고를 해 달라고 요청했다.</p> <p contents-hash="73c6cccf1d53f96d4f1b1fd056c8aea873b60b2ae5aecb231d0ac4963f9d2f34" dmcf-pid="GaNo54WIac" dmcf-ptype="general">국내 보안사들은 긴급 패치 버전 혹은 무료 진단 서비스를 배포하고 있다. 티오리는 웹서버가 리액트투쉘 취약점에 노출됐는지를 확인할 수 있는 진단 도구인 ‘리액트가드(ReactGuard)’를 공개했다. 이 도구는 웹사이트 주소만 입력하면 해당 서버가 취약한지 자동으로 점검해 준다. 설치 과정이 필요 없고 서버 내부 동작을 변경하지 않는 비파괴적 진단 방식을 채택해 안전성을 확보했다. 또 외부에 노출되지 않은 사내망 환경에서 진단이 필요한 기업을 위해 전용 솔루션도 제공된다.</p> <p contents-hash="36faf78ac35fcc9beea680f7236d0f8909c5b766ea52593caad57fb9a97c69e6" dmcf-pid="HNjg18YCaA" dmcf-ptype="general">파이오링크는 지난 5일 자사 웹방화벽 ‘웹프론트-K’(WEBFRONT-K)용 전용 탐지·차단 시그니처를 긴급 배포했다. 파이오링크는 웹프론트-K의 긴급 시그니처 적용을 통해 비정상 RSC 요청 탐지와 악성 페이로드 차단 등 실시간 방어 기능을 제공, 고객사가 패치를 적용하기 전이라도 즉각적 보호가 가능하다. 또 파이오링크 산하 사이버위협분석팀도 고객사의 취약점 영향을 빠르게 확인할 수 있는 점검 스크립트를 배포했다.</p> <p contents-hash="7391774ae2a5d4c2ad8c9f805321cc4e07bcb23425d2552d8da11c934810996e" dmcf-pid="XwrEuetWgj" dmcf-ptype="general">보안업계 관계자는 “웹 개발 환경이 오픈소스 중심으로 급변하면서, 하나의 취약점만으로도 웹서비스 전반에 심각한 타격을 줄 수 있는 구조가 됐다”며 “리액트투쉘은 단순한 개별 취약점이 아니라 전 세계 서비스 운영자들에게 개발·운영 구조 전반에 대한 보안 점검을 요구하고 있다”라고 말했다.</p> <p contents-hash="52c735ac5e694d5351066f6e8bd94c0bf1f1fdd1595520f9e3a3d8f78d698c36" dmcf-pid="ZrmD7dFYkN" dmcf-ptype="general">- Copyright ⓒ 조선비즈 & Chosun.com -</p> </section> </div> <p class="" data-translation="true">Copyright © 조선비즈. 무단전재 및 재배포 금지.</p>
댓글등록
댓글 총
0
개
맨위로
이번주
포인트
랭킹
매주 일요일 밤 0시에 랭킹을 초기화합니다.
1
4,000
상품권
2
3,000
상품권
3
2,000
상품권
업체홍보/구인
더보기
[구인]
유투브 BJ 구인중이자나!완전 럭키비키자나!
[구인]
에카벳에서 최대 조건으로 부본사 및 회원님들 모집합니다
[구인]
카지노 1번 총판 코드 내립니다.
[구인]
어느날 부본사 총판 파트너 모집합니다.
[구인]
고액전용 카지노 / 헬렌카지노 파트너 개인 팀 단위 모집중 최고우대
지식/노하우
더보기
[카지노 노하우]
혜택 트렌드 변화 위험성 다시 가늠해 보기
[카지노 노하우]
호기심이 부른 화 종목 선택의 중요성
[카지노 노하우]
카지노 블랙잭 카드 조합으로 히트와 스탠드를 결정하는 방법
[카지노 노하우]
흥부가 놀부될때까지 7
[카지노 노하우]
5월 마틴하면서 느낀점
판매의뢰
더보기
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
[제작판매]
html5웹미니게임제작 해시게임제작 카드포커게임제작 스포츠토토 카지노 슬롯 에볼루션 토지노 솔루션분양임대재작
포토
더보기
채팅하기