주의2026년 4월 9일· NVD
[CVE] CVE-2025-62188 (CVSS 7.5 · 높음) [CWE-200]
핵심 요약
Apache DolphinScheduler에서 승인되지 않은 행위자에게 데이터베이스 자격 증명을 포함한 민감한 정보가 노출되는 취약점(CVE-2025-62188, CVSS 7.5)이 발견되었습니다. 이 취약점은 Apache DolphinScheduler 버전 3.1.x에서 관리 엔드포인트 노출 설정 미흡으로 인해 발생하며, 공격자는 이를 악용하여 Initial Access(T1190)를 시도하거나 Credential Access(TA0006)를 통해 중요 데이터에 접근할 수 있습니다. IT 감사인은 이러한 취약점이 조직의 핵심 자산에 대한 무단 접근을 초래하고, 데이터 유출 및 컴플라이언스 위반으로 이어질 수 있음을 인지하고 관련 시스템의 보안 설정을 즉시 점검해야 합니다.
💡 개선 권고안
- ✔기술적 조치Apache DolphinScheduler 버전 3.1.x를 사용하는 경우 즉시 3.2.0 이상 버전으로 업그레이드할 것을 권고함.
- ✔기술적 조치즉시 업그레이드가 어려운 경우, `MANAGEMENT_ENDPOINTS_WEB_EXPOSURE_INCLUDE=health,metrics,prometheus` 환경 변수를 설정하거나 `application.yaml` 파일에 `management.endpoints.web.exposure.include: health,metrics,prometheus` 구성을 추가하여 관리 엔드포인트 노출을 제한할 것을 권고함.
- ✔기술적 조치모든 시스템의 관리 인터페이스 및 민감 정보 노출 가능성이 있는 엔드포인트에 대해 강력한 접근 제어 정책을 수립하고 적용할 것을 권고함.
- ✔관리적 조치Apache DolphinScheduler와 같은 오픈소스 소프트웨어 및 서드파티 라이브러리에 대한 정기적인 취약점 점검 및 보안 업데이트 관리 프로세스를 강화할 것을 권고함.
- ✔관리적 조치데이터베이스 자격 증명 등 중요 시스템 접근 정보에 대한 안전한 저장, 관리, 접근 통제 정책을 수립하고 주기적인 검토 및 감사를 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →