CASE FILE · CVE-2021-41773 · legacy.acme.kr

취약점 하나가 발견되어
닫히기까지, 전부 보여드립니다

어떤 순서로 찾고 검증하는지, 점수와 금액은 어떻게 계산되는지, 무엇이 범위를 지키는지, 마지막에 어떤 문서가 남는지. 실제 사례 파일 하나로 따라갑니다.

FILE 02 · CASE FILE · CVE-2021-41773

한 취약점의 일생

알려진 취약점(CVE)이 있는 서버 소프트웨어
CVE-2021-41773 · legacy.acme.kr · finding #3
탐지됨
PREFLIGHT · 게이트 2중 확인고정 발신 IP
✓동의서
✓소유권
✓진단 창
✓긴급 중지
$runner preflight ENG-260923-82A0
✓consent · ownership · window · kill-switch
→nuclei legacy.acme.kr rate 10/s · scope-proxy
!CVE-2021-41773 severity=high matched
banner Apache/2.4.49 · evidence [마스킹됨]
→upload raw.jsonl.gz (1.2 KB)
원시 결과 3건 수집nucleinmapzap
2026.09.23 14:02T+0
STEP 01 · DETECT09.23 14:02 · T+0

동의한 범위 안에서 찾는다

러너가 legacy.acme.kr 에서 알려진 취약 버전의 웹 서버를 찾습니다. 작업을 만들 때와 실행 직전, 두 번 동의 · 소유권 · 진단 창 · 긴급 중지를 확인해야만 트래픽이 나갑니다.

스크롤 한 번에 한 단계

1단계 탐지: 동의한 범위 안에서 찾는다

FILE 03CALCULATE

점수도 견적도
블랙박스가 아닙니다

리포트와 견적서가 쓰는 계산식을 그대로 옮겨 왔습니다. 값을 바꿔 보세요. 리포트에도 “왜 이 점수인지”, “왜 이 금액인지”가 똑같이 적힙니다.

위험 점수 · 조치 견적 계산기
packages/domain · computeRisk() · buildAllPlans()
리포트와 같은 함수
7.5
상위 38%
자산 중요도
5 = 핵심 매출·개인정보 시스템 · 1 = 테스트 서버
RISK MODEL v1권장 조치 기한 30일
76
높음
  • 심각도(CVSS)30.0
  • 악용 가능성(EPSS·KEV)20.9
  • 자산 중요도15.0
  • 노출도10.0
리포트에 표시되는 근거
  • · CVSS 7.5
  • · EPSS 상위 38.0%
  • · 인터넷 노출
100 × (0.4·S + 0.3·X + 0.2·A + 0.1·E) · 실제 리포트와 같은 함수
FILE 04SCOPE GUARD

허락한 곳만,
허락한 시간에만

동의 없는 진단은 정보통신망법 위반이 될 수 있습니다. 그래서 사람의 주의가 아니라 시스템이 범위를 지킵니다. 범위 밖으로 향하는 요청은 방패에서 튕겨 나갑니다.

ALLOW
2
동의 · 소유권 확인된 대상
DENY
3
제외 경로 · 사설 IP · 범위 밖
요청마다 범위를 검사합니다
scope-proxy · 고정 발신 IP · ENG-260923-82A0
실시간 강제
FixWarden 러너고정 발신 IPScope Guard동의 · 소유권 · 진단창 · 사설IPshop.acme.kr✓ 동의 · 소유권 확인api.acme.kr✓ 진단 창 내 · 10 req/sshop.acme.kr/payment/*✕ 제외 경로10.0.4.12✕ 사설 IP (DNS 재바인딩)partner-pay.com✕ 동의 범위 밖
모든 판정은 감사 로그에 해시 체인으로 기록긴급 중지 5초
  1. G-01

    이중 게이트

    작업을 만들 때와 실행 직전, 두 번 동의·소유권·진단 창·긴급 중지를 다시 확인합니다.

  2. G-02

    네트워크 범위 강제

    허용 목록 밖 목적지와 사설 IP 로 해석되는 주소는 네트워크 단계에서 차단합니다.

  3. G-03

    고객별 암호화

    증거와 원시 결과는 저장 전 마스킹하고 고객사마다 다른 키(AES-256-GCM)로 암호화합니다.

  4. G-04

    위변조 탐지 감사 로그

    모든 변경이 자동 기록되고 SHA-256 해시 체인으로 묶여 수정·삭제를 탐지합니다.

FILE 05DELIVERABLES

감사에 바로 내는 문서 일곱 가지

사례 종결 시 발급 문서
PDF · 고객사 키 암호화 보관 · 다운로드 기록
7종
  1. D-01경영진 요약 보고서종합 등급 · Top 5 · 로드맵 · 비용
  2. D-02기술 상세 보고서위치 · 마스킹된 증거 · 점수 근거
  3. D-03조치 가이드우선순위 체크리스트 · 스택별 수정 예시
  4. D-04인증 기준 매핑ISMS-P · KISA · OWASP 항목별 현황
  5. D-05조치 견적서3개 플랜 비교 · 산정 내역
  6. D-06조치 이행 확인서재진단 결과 · 해시 봉인
  7. D-07진단 동의서 서명본범위 · 기간 · 서명 · 문서 해시
NEXT CASEYOUR-SERVICE

다음 분기 감사 전에,
이번 주에 시작하세요.

가입 · 자산 등록 · 소유권 확인은 무료이고 10분이면 끝납니다. 진단은 결제 후 시작합니다