CWN(CHANGE WITH NEWS) - 15년간 방치된 파이썬 코드 취약점, 오픈소스 저장소 프로젝트에 코드 실행 문제 일으켜

  • 흐림춘천-2.5℃
  • 구름많음강릉2.8℃
  • 흐림산청-1.1℃
  • 흐림양산시4.4℃
  • 구름많음부여1.8℃
  • 구름많음여수5.6℃
  • 흐림부안6.2℃
  • 구름조금의성-1.9℃
  • 맑음고산14.4℃
  • 흐림인제-2.7℃
  • 흐림원주-1.2℃
  • 구름많음전주6.8℃
  • 흐림대관령-1.8℃
  • 구름많음순창군0.7℃
  • 흐림제천-0.9℃
  • 구름많음안동0.2℃
  • 흐림북춘천-3.0℃
  • 구름많음거제3.7℃
  • 흐림진도군9.8℃
  • 구름많음포항3.1℃
  • 구름많음문경1.0℃
  • 구름많음군산4.9℃
  • 흐림김해시5.2℃
  • 흐림흑산도11.8℃
  • 흐림홍천-1.8℃
  • 구름많음창원4.6℃
  • 흐림강진군2.4℃
  • 흐림서산2.8℃
  • 흐림함양군-2.2℃
  • 흐림충주0.2℃
  • 구름많음보은0.8℃
  • 흐림서청주0.5℃
  • 흐림홍성1.4℃
  • 구름많음영광군6.2℃
  • 구름많음상주0.8℃
  • 흐림북부산4.2℃
  • 구름많음고창군9.3℃
  • 흐림부산6.9℃
  • 구름많음금산0.7℃
  • 흐림장흥1.4℃
  • 구름조금제주9.1℃
  • 흐림동해3.6℃
  • 맑음성산13.7℃
  • 구름많음속초2.0℃
  • 흐림영주-0.4℃
  • 흐림인천1.4℃
  • 구름많음통영4.1℃
  • 구름많음대전1.7℃
  • 구름많음보성군1.2℃
  • 구름많음울릉도4.2℃
  • 구름많음남해3.4℃
  • 흐림울산3.4℃
  • 구름많음영천-2.0℃
  • 흐림완도4.5℃
  • 구름많음경주시-1.7℃
  • 구름많음보령10.0℃
  • 구름많음합천-0.6℃
  • 흐림파주-2.8℃
  • 구름많음대구0.0℃
  • 흐림태백3.2℃
  • 구름조금구미-1.2℃
  • 흐림강화0.1℃
  • 구름많음고창6.9℃
  • 구름많음광양시4.4℃
  • 구름많음장수6.4℃
  • 구름많음울진2.9℃
  • 구름조금서귀포14.6℃
  • 구름많음정읍8.3℃
  • 흐림해남7.8℃
  • 흐림진주1.4℃
  • 흐림이천-0.5℃
  • 흐림정선군-2.9℃
  • 흐림양평-0.4℃
  • 흐림광주7.0℃
  • 구름많음거창-2.3℃
  • 흐림천안1.4℃
  • 흐림동두천-1.7℃
  • 흐림백령도1.7℃
  • 구름조금임실4.4℃
  • 흐림철원-3.3℃
  • 구름많음북강릉0.0℃
  • 구름많음밀양1.9℃
  • 맑음청송군-3.2℃
  • 흐림세종1.1℃
  • 구름조금추풍령-1.5℃
  • 흐림북창원6.0℃
  • 구름많음의령군0.0℃
  • 흐림목포6.6℃
  • 흐림서울0.4℃
  • 흐림고흥2.8℃
  • 흐림수원1.5℃
  • 구름많음영덕1.2℃
  • 흐림봉화-2.8℃
  • 구름많음남원1.2℃
  • 흐림영월-1.6℃
  • 흐림청주1.7℃
  • 흐림순천-0.5℃
  • 2026.01.14 (수)

15년간 방치된 파이썬 코드 취약점, 오픈소스 저장소 프로젝트에 코드 실행 문제 일으켜

박채원 / 기사승인 : 2022-09-23 15:03:34
  • -
  • +
  • 인쇄

사이버 보안 전문 매체 블리핑컴퓨터가 장기간 방치된 파이썬의 취약점이 오픈소스 저장소 프로젝트 35만 개에 피해를 주었다고 전했다.

문제가 된 취약점은 2007년 발견된 파이썬 tarfile 패키지의 취약점인 CVE-2007-4559으로, 버그 확산 경로가 되었다. CVE-2007-4559는 발견 이후 단 한 차례도 패치 작업이 진행되지 않았다.

CVE-2007-4559는 2007년 최초 발견 당시 사이버 공격에 악용되었다는 증거가 발견되지 않았으나 소프트웨어 공급망에 위험성을 일으킬 수 있는 것으로 확인됐다.

그러나 올해 초, 사이버 보안 기업 트렐릭스(Trellix) 연구팀이 다른 보안 문제를 조사하던 중 CVE-2007-4559가 일으킨 문제를 발견했다. 트렐릭스 연구팀은 CVE-2007-4559는 다수 저장소에서 임의 파일을 중복 작성하고 코드를 실행하는 등의 문제를 일으켰다고 밝혔다.

또, 257개 저장소에 취약점을 지닌 코드가 포함되었을 확률이 높다는 사실을 발견했다. 그중 175개 저장소의 CVE-2007-4559 피해 발생 여부를 직접 확인했다. 트렐릭스 연구팀은 저장소 61%가 CVE-2007-4559의 피해에 취약하다고 분석했다.

이후 트렐릭스 연구팀은 CVE-2007-4559 취약점을 포함한 저장소 대부분이 깃허브 코파일럿과 같은 머신러닝 툴을 사용한다는 사실에 주목했다.

트렐릭스 연구원 카시미르 슐츠(Kasimir Schulz)는 블로그를 통해 CVE-2007-4559가 스파이더 IDE(Spyder IDE) 윈도 버전과 리눅스 버전에서 파일 작성과 코드 실행과 같은 문제를 일으킬 수 있다는 사실을 입증했다.

한편, 파이썬 소프트웨어 재단 측은 블리핑컴퓨터의 CVE-2007-4559 관련 문의에 답변하지 않았다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue