Axios 라이브러리의 header injection(CRLF)을 악용한 cloud server 권한 탈취 취약점
·2026.04.14 09:50
핵심 내용
Axios의 CRLF header injection과 prototype pollution이 결합돼 cloud 관리자 권한 탈취로 이어질 수 있다.
자세히 보기
Axios 자체의 단독 취약점이라기보다, 프로젝트에 함께 설치된 다른 라이브러리의 prototype pollution 취약점이 공격의 출발점이 된다.
공격자는 이를 발판으로 요청 헤더를 조작하는 CRLF header injection을 유도하고, 그 결과 AWS 같은 cloud server에서 관리자 권한 탈취로 이어질 수 있다.
핵심은 다음과 같다.
- 단일 취약점이 아니라 chain attack 형태로 동작한다.
- 취약한 다른 라이브러리가 먼저 존재해야 한다.
- Axios의 헤더 주입 취약점이 권한 상승 경로로 악용될 수 있다.
- 영향 범위가 클라우드 인프라 권한 탈취까지 확대될 수 있어 위험도가 높다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.