주의2026년 6월 3일· TheHackerNews
새로운 HTTP/2 폭탄 취약점, NGINX, Apache, IIS, Envoy 및 Cloudflare에 원격 DoS 허용
핵심 요약
새로운 HTTP/2 '폭탄' 취약점이 NGINX, Apache HTTPD, Microsoft IIS, Envoy, Cloudflare Pingora 등 주요 웹 서버에서 발견되어 원격 서비스 거부(DoS) 공격을 허용합니다. 이 취약점은 각 서버의 기본 HTTP/2 구성에 존재하는 취약한 동작에서 비롯되며, 공격자는 이를 악용하여 서비스 가용성을 저해할 수 있습니다. IT 감사인은 조직의 웹 서비스 가용성 및 연속성 유지를 위해 HTTP/2 구성의 보안 취약점 점검과 DoS 공격 방어 체계의 적절성을 시급히 평가해야 합니다.
💡 개선 권고안
- ✔기술적 조치운영 중인 NGINX, Apache HTTPD, Microsoft IIS, Envoy, Cloudflare Pingora 등 모든 웹 서버의 HTTP/2 구성에 대한 보안 취약점을 즉시 점검하고, 벤더사에서 제공하는 최신 보안 패치 및 권고되는 보안 설정(예: 특정 HTTP/2 프레임 제한, 타임아웃 설정 강화)을 적용해야 함을 권고함.
- ✔기술적 조치웹 애플리케이션 방화벽(WAF) 및 DDoS 방어 솔루션의 정책을 검토하여 HTTP/2 프로토콜을 악용한 서비스 거부 공격에 대한 탐지 및 차단 규칙을 최신 위협 정보에 기반하여 고도화하고, 주기적인 모의 공격 테스트를 통해 방어 효과를 검증할 것을 권고함.
- ✔관리적 조치새로운 취약점 발견 시 신속하게 위험을 평가하고 대응하기 위한 취약점 관리 및 패치 관리 프로세스를 강화하고, 관련 부서 간의 협업 체계를 명확히 수립 및 시행할 것을 권고함.
- ✔관리적 조치서비스 가용성 및 연속성 계획(BCP/DRP)에 HTTP/2 DoS 공격과 같은 웹 서비스 가용성 저해 시나리오를 포함하여 비상 대응 절차를 구체화하고, 정기적인 훈련을 통해 대응 능력을 강화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →