CVE-2021-41163 오탐지

안녕하세요,

중앙 IT 부서에서 우리의 Discourse 인스턴스가 CVE-2021-41163과 관련된 보안 경고를 트리거하고 있다는 불만을 받고 있습니다. 해당 취약성은 /webhooks/aws 엔드포인트와 관련이 있습니다.

저희는 2021년 이후 소프트웨어를 최신 상태로 유지해 왔다고 설명했습니다(매달 자동으로 'launcher app rebuild’를 수행합니다) 하지만, 그들의 스캐너는 여전히 이를 문제로 표시하고 있습니다. 스캐너는 우리가 2021년 버전인 2.7.8 이전 버전을 실행 중이라고 판단하고 있지만, 실제로는 2026.01.0-latest 버전을 사용하고 있습니다. 따라서 저는 그들의 스캐너가 버전 문자열을 잘못 해석하거나, 엔드포인트의 존재 자체를 감지하여 문제를 제기하고 있다고 확신합니다.

99% 확신하지만 문제가 아닐 가능성이 높지만, 그들을 설득해야 합니다.

discourse.conf를 수정하지 않고 AWS 웹훅 엔드포인트를 비활성화할 깔끔한 방법이 있을까요? 그렇게 하면 그들이 진정될 것 같습니다.

물론 우리가 패치를 적용하지 않았을 가능성 1%는 항상 존재합니다. 만약 그렇다면, 이를 테스트할 방법을 가지고 싶을 것입니다. git log를 grep으로 검색해 보았지만, 해당 CVE에 대한 구체적인 참조는 찾지 못했습니다.

조언을 구합니다.

새로운 버전 관리 방식이 있으며 그들의 스캐너가 이를 이해하지 못한다는 것을 설명하는 것은 그리 어렵지 않을 것 같은데요? 마이크로소프트가 Windows 9를 건너뛴 이유와 같은 맥락입니다.

특히 3.6.0beta와 2026.01 사이에 이런 문제가 시작되었음을 증명할 수 있으니까요…

정말 그렇게 생각할 만합니다. 저는 그걸 세 번이나 해봤지만, 스캐너가 나쁘다고 하면 무조건 나쁜 거라고 보는 거죠.

그럼 CISO가 좀 별로네… :roll_eyes:

스캐너 회사에 버그 리포트를 올려볼까?