← 위협 인사이트 목록
주의2026년 7월 18일· NVD

[CVE] CVE-2023-54366 (CVSS 8.8 · 높음) [CWE-276]


핵심 요약

SurrealDB 1.0.1 이전 버전에서 기본 테이블 권한이 'FULL'로 잘못 설정되어, 데이터베이스 접근 권한이 있는 공격자 또는 공개적으로 노출된 인스턴스의 인증되지 않은 사용자가 명시적인 권한 없이도 SELECT, CREATE, UPDATE, DELETE 작업을 수행할 수 있는 CVE-2023-54366 취약점이 발견되었습니다. 이는 CWE-276(Incorrect Default Permissions)에 해당하는 취약점으로, 불충분한 접근 통제(OWASP A01:2021 – Broken Access Control)로 인해 발생하며, 공격자는 이를 통해 T1565(Data Manipulation) 전술을 사용하여 데이터를 무단으로 조작할 수 있습니다. IT 감사인은 시스템 및 데이터베이스의 기본 설정 보안 취약점을 식별하고, 최소 권한 원칙(Least Privilege)이 적용되었는지 검증하는 것이 중요하며, 특히 공개적으로 노출될 수 있는 시스템의 초기 보안 설정에 대한 철저한 검토가 필요함을 시사합니다.

💡 개선 권고안

  • 기술적 조치SurrealDB를 포함한 모든 데이터베이스 시스템을 최신 보안 패치가 적용된 버전(SurrealDB 1.0.1 이상)으로 즉시 업그레이드할 것을 권고함.
  • 기술적 조치모든 데이터베이스 시스템에 대해 기본 테이블 및 객체 생성 시 최소 권한 원칙에 따라 'NONE' 또는 필요한 최소한의 권한만 부여되도록 기본 설정을 강화하고, 기존 시스템의 기본 권한 설정을 점검하여 과도한 권한이 부여된 경우 즉시 회수할 것을 권고함.
  • 관리적 조치데이터베이스 접근 통제 정책 및 절차를 재검토하고, 모든 데이터베이스 객체에 대한 접근 권한 부여 및 회수 프로세스를 강화하여 최소 권한 원칙이 철저히 준수되도록 수립 및 시행할 것을 권고함.
  • 관리적 조치데이터베이스 인스턴스가 인터넷에 직접 노출되지 않도록 네트워크 접근 제어를 강화하고, 불가피하게 노출되는 경우 방화벽, VPN, 다단계 인증(MFA) 등 추가적인 보안 통제를 적용하여 인증되지 않은 접근을 방지할 것을 권고함.

규정 매핑 · 감사 영향

관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.

Max 구독하기 →

⚠ 이상 징후 · 감사 질문

이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.

Pro 구독하기 →
원문 기사 보기 ↗