포티넷 '포티웹'서 9.6점 치명적 취약점 발견

포티넷 '포티웹'서 9.6점 치명적 취약점 발견
[이미지: AI Generated by TheTechEdge]
💡
Editor Pick
- 공격자가 인증 없이 악의적인 SQL 코드를 주입
- 시스템 내 파일 생성, 데이터 유출 등 다양한 공격 가능
- CVSS 기준 9.6점 최대 등급 매우 위험한 수준

포티넷(Fortinet)이 웹 애플리케이션 방화벽 솔루션 '포티웹(FortiWeb)'에서 발견된 SQL 인젝션 취약점(CVE-2025-25257)에 대한 긴급 보안 패치를 발표했다.

이번 취약점은 GMO 사이버보안 연구원 카와네 켄타로(Kentaro Kawane)가 발견, CVSS 기준 9.6점으로 평가됐다. 최대 등급에 해당하는 매우 위험한 수준이다.

이 취약점은 공격자가 인증 없이 악의적인 SQL 코드를 주입할 수 있다. 이를 통해 시스템 내 파일 생성, 데이터 유출 등 다양한 공격이 가능하다.

영향받는 포티웹 버전은 다음과 같다.

  • FortiWeb 7.6.0 ~ 7.6.3 → 7.6.4 이상으로 업데이트
  • FortiWeb 7.4.0 ~ 7.4.7 → 7.4.8 이상으로 업데이트
  • FortiWeb 7.2.0 ~ 7.2.10 → 7.2.11 이상으로 업데이트
  • FortiWeb 7.0.0 ~ 7.0.10 → 7.0.11 이상으로 업데이트

포티넷은 취약점이 발견된 버전을 사용자에게 패치 적용을 권고하고, 임시 조치로 HTTP/HTTPS 기반 관리자 인터페이스 비활성화를 안내했다.


미국 CISA, 주초부터 취약점 4개를 긴급 패치 목록에 추가
💡Editor’s Pick - 긴급 패치 필요한 취약점 4개 공개 - 2014년에 발견된, 오래된 취약점 포함 - 실제 사례는 미공개 미국 연방 사이버 보안 전담 기관인 CISA가 월요일부터 네 개의 취약점을 KEV에 추가했다. KEV는 실제 해킹 공격에 노출되어 있는 취약점들을 따로 모아둔 목록으로, 패치 우선순위를 설정할 때 가장 먼저 참고해야 할
금융보안 SW, 치명적 취약점 수두룩
KAIST, 금융 필수 보안 소프트웨어 해킹 악용 가능성 있어 심각한 보안 취약점 19건 발견...금융보안 소프트웨어 설치 의무화 오히려 취약 안전한 금융 환경 위해 웹 표준과 브라우저 보안 모델 따르는 전환 필요 국내 금융 보안 소프트웨어 설치 의무가 오히려 보안 위협에 취약할 수도 있다는 연구 결과가 나왔다. 카이스트 연구팀이 북한
한국연구재단, 12만여건 개인정보 유출...동일 취약점 사이트 ‘비상’
💡Editor Pick - 온라인 논문 시스템(JAMS) 해킹으로 개인정보 유출 - 6.6 내부 점검 결과 개인정보 유출 없다발표 - TF를 구성해 연구자 응대와 재단 전체 시스템에 대한 정밀점검 한국연구재단에서 운영하는 온라인 논문 시스템 잼스(JAMS)가 해킹돼 12만여건의 개인정보가 유출됐다. 유출된 개인정보는 성명, 생년월일, 연락처, 이메일 주소, 계정 ID

Read more

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

데이터 브로커가 국가안보 문제가 된 이유 개인정보에 대한 보호는 개인의 권리에 관한 문제로 여겨져 왔다. 기업이 과도한 정보를 수집하거나, 해킹으로 인해 개인정보가 유출되거나, 사용자의 동의 없이 정보가 활용되는 사건이 발생할 때마다 사회는 프라이버시 침해를 이야기했다. 그래서 개인정보 보호 역시 개인의 사생활을 지키기 위한 장치로 이해하는 경우가 많다. 그러나 데이터 브로커(

By Donghwi Shin, Jin Kwak
교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin