주의2026년 5월 17일· NVD
[CVE] CVE-2021-47952 (CVSS 9.8 · 치명적) [CWE-94]
핵심 요약
python jsonpickle 라이브러리 2.0.0 버전에서 원격 코드 실행(RCE) 취약점(CVE-2021-47952, CVSS 9.8)이 발견되었습니다. 공격자는 `py/repr` 객체를 포함하는 악성 JSON 페이로드를 조작하여, 역직렬화 과정에서 `eval()` 함수를 통해 임의의 Python 명령 또는 시스템 명령을 실행할 수 있습니다. 이는 `CWE-94: Improper Control of Generation of Code ('Code Injection')`에 해당합니다. IT 감사인은 조직 내 Python 기반 시스템에서 해당 라이브러리 사용 여부와 최신 보안 패치 적용 상태를 점검하고, 안전한 역직렬화 구현 여부를 확인하여 잠재적인 데이터 손실 및 시스템 침해 리스크를 관리해야 합니다.
💡 개선 권고안
- ✔기술적 조치`jsonpickle` 라이브러리를 2.0.1 이상 버전으로 즉시 업그레이드하여 CVE-2021-47952 취약점을 해결할 것을 권고함.
- ✔기술적 조치애플리케이션에서 외부로부터 수신되는 JSON 데이터를 역직렬화할 때, `py/repr`과 같은 임의 코드 실행 지시문을 포함하는 악성 페이로드를 탐지하고 차단하는 강력한 입력값 검증 로직을 구현할 것을 권고함.
- ✔기술적 조치`eval()` 함수와 같이 임의 코드 실행이 가능한 함수 사용을 최소화하고, 불가피하게 사용해야 할 경우 엄격한 보안 통제 및 샌드박스 환경을 적용할 것을 권고함.
- ✔관리적 조치서드파티 라이브러리 및 오픈소스 컴포넌트의 보안 취약점을 주기적으로 식별하고 관리하기 위한 정책 및 절차를 수립하고, 정기적인 보안 취약점 스캔 및 패치 관리 프로세스를 강화할 것을 권고함.
- ✔관리적 조치개발자를 대상으로 안전한 코딩 가이드라인(특히 안전한 역직렬화 및 입력값 검증)에 대한 교육을 정기적으로 실시하여 보안 인식 및 개발 역량을 향상시킬 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →