본문 바로가기
Middleware/JEUS

JEUS 원격 코드 실행 보안취약점 조치 가이드

by nxCore 2026. 8. 24.

 

  • 보안취약점 정보

JEUS 엔진에 포함된 오픈소스 라이브러리인 Apache Commons BeanUtils 에서 제공하는 BeanComparator를 활용하여, 객체의 역직렬화(Deserialization) 과정에서 인가되지 않은 객체가 생성될 수 있는 문제.

이를 활용하여 JEUS BasePort 로 공격 수행 시 원격 코드 실행이 가능한 보안취약점.

 

  • 취약 대상 제품 버전
  1. JEUS 6
  2. JEUS 7
  3. JEUS 8
  4. JEUS 8.5
  5. JEUS 21
  6. JEUS 9

+ 취약 대상 JEUS 버전의 엔진을 사용하는 TmaxSoft 제품군 전체

 

  • 조치 방법

보안취약점을 유발하는 BeanComparator 가 포함된 commons.jar 라이브러리 파일 삭제

* 경로 : $JEUS_HOME/lib/system/commons.jar

 

  • 조치 시 영향도

Application 이 JEUS 에서 제공하는 Apache Commons 라이브러리를 사용하는 경우 ClassNotFoundException 등의 오류가 발생할 수 있음.

그러나 commons.jar 라이브러리가 JEUS 엔진의 System Class Loader ($JEUS_HOME/lib/system) 에 있는 경우에만 취약점이 유발되므로, commons.jar 라이브러리를 Application 의 Class Loader ($APP_HOME/WEB-INF/lib)에 이동하여 사용하면 문제 없이 사용 가능.

 

댓글