주의2026년 4월 9일· NVD
[CVE] CVE-2025-57735 (CVSS 9.1 · 치명적) [CWE-613]
핵심 요약
CVE-2025-57735는 Apache Airflow에서 사용자가 로그아웃해도 JWT 토큰이 무효화되지 않아, 가로채인 토큰이 재사용될 수 있는 치명적인 취약점(CVSS 9.1)입니다. 이 취약점은 세션 관리의 근본적인 결함으로, 공격자가 탈취한 유효한 JWT 토큰을 사용하여 T1539 - Steal Web Session Cookie 전술을 통해 사용자 세션을 하이재킹하고 무단으로 시스템에 접근할 수 있게 합니다. 이는 OWASP Top 10의 A07:2021 – Identification and Authentication Failures에 해당합니다. IT 감사인은 이러한 세션 관리 취약점이 조직의 인증 및 접근 통제 체계에 미치는 영향을 심층적으로 평가하고, 관련 시스템의 즉각적인 패치 및 보안 강화 조치 이행 여부를 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치Apache Airflow 시스템을 CVE-2025-57735가 해결된 버전 3.2.0 이상으로 즉시 업그레이드할 것을 권고함.
- ✔기술적 조치모든 웹 애플리케이션 및 API에서 로그아웃 시 JWT 토큰을 포함한 모든 세션 식별자가 서버 측에서 즉시 무효화되도록 세션 관리 메커니즘을 강화할 것을 권고함.
- ✔관리적 조치정기적인 취약점 점검 및 모의 해킹을 통해 인증 및 세션 관리 취약점을 포함한 잠재적 보안 위협을 사전에 식별하고, 발견된 취약점에 대한 신속한 패치 및 조치 프로세스를 수립 및 시행할 것을 권고함.
- ✔관리적 조치개발 및 운영 단계에서 안전한 코딩 가이드라인(OWASP Top 10 등)을 준수하고, 특히 인증 및 세션 관리 로직에 대한 보안 검토를 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →