중국 오픈소스 ‘Fastjson 1.x’ RCE 파급…공공 SW 공급망 비상
중국발 ‘Fastjson 1.x’ 원격코드 취약점 악용 확산…국내 레거시 자바 시스템 긴급 점검 필요
- 중국 알리바바가 개발한 자바 JSON 라이브러리 ‘Fastjson 1.x’에서 신규 원격코드실행(RCE) 취약점이 공개되어 패치가 없는 상태에서 실제 공격 캠페인이 포착되며, 전 세계 레거시 웹·API 서버가 일제히 위험 구간에 진입한 상황이다.
- 공격자는 Fastjson 1.x의 자동 객체 변환 기능과 ‘autoType’ 우회를 악용해 조작된 JSON 요청만으로 서버에서 임의 코드를 실행할 수 있으며, 이는 별도 인증 없이도 웹 애플리케이션, 마이크로서비스, IoT 백엔드까지 장악 가능한 구조적 공급망 취약점이다.
- 보도에 따르면 해당 Fastjson 1.x 취약점은 CVE가 아직 부여되지 않았고 공식 패치도 제공되지 않는 0-day 상태에서 중국발 위협그룹이 스캐닝과 익스플로잇을 병행하는 공격을 전개하고 있어, 1.2.x 계열을 포함한 광범위 버전대가 영향을 받는 것으로 분석된다.
- Fastjson은 중국 오픈소스임에도 스프링(Spring), 마이바티스(MyBatis) 기반 상용 솔루션과 국내 금융·통신·공공의 자바 레거시 시스템에 깊게 내장되었으므로, 이번 무패치 RCE 이슈는 ‘중국산 오픈소스 의존도’와 ‘취약 라이브러리 관리 부재’를 동시에 드러낸 소프트웨어 공급망 리스크이다.
- 한국 정부는 JDK 8 세대 레거시 자바 시스템을 다수 보유한 공공·기간통신·금융 부문을 대상으로 Fastjson 사용 여부 전수조사와 취약 버전 차단 가이드라인을 단기 내 고시하고, 중장기적으로는 공공 조달 SW에 ‘오픈소스 구성·취약점 공개 의무’와 SBOM 제출을 요구하는 방향으로 정책 전환을 서둘러야 한다.
정부는 Fastjson 1.x 사태를 계기로 공공·기간망 자바 애플리케이션의 오픈소스 구성 실태를 일괄 파악하고, SBOM 의무화·레거시 교체 예산·대체 라이브러리 화이트리스트를 묶은 ‘공공 SW 공급망 안정화 패키지’ 정책으로 전환할 필요가 있다.
주요 용어: RCE(원격코드실행, 네트워크를 통해 공격자가 원격 시스템에서 임의 코드를 실행하는 취약점 유형), SBOM(Software Bill of Materials, 소프트웨어를 구성하는 오픈소스·상용 컴포넌트를 목록화한 자재 명세)
출처: The Hacker News