FastIron 보안 취약점 공식 공개
CommScope Ruckus Networks는 2025년 2월 28일 FastIron 펌웨어의 심각한 보안 취약점 2건을 공식 공개했습니다. CVE-2024-50607(디렉터리 순회)과 CVE-2024-50604(소프트웨어 무결성 검증 부족)는 물리적 접근 권한을 가진 인증된 공격자가 ICX 스위치에 악성코드를 주입할 수 있게 합니다.
영향받는 FastIron 버전 및 업데이트 경로
취약점 해결을 위한 최소 권장 버전은 다음과 같습니다. FastIron 8.0.95r 이상, 09.0.10j-cd7 이상(2025년 2월 28일 배포), 10.0.10f-cd1 이상(2025년 1월 15일 배포), 10.0.20b 이상(2025년 2월 28일 배포)입니다. Ruckus는 고객들에게 가능한 한 신속하게 업데이트를 적용하고 모든 자격 증명을 재설정할 것을 강력히 권장합니다.
대응 방안 및 주의사항
현재 이 취약점에 대한 회피 방안(workaround)은 없습니다. Ruckus는 현지 팀에 2월 18일, 고객에게 2월 21일 초기 보안 권고를 배포했으며, 공식 공개는 2월 28일에 이루어졌습니다. 보안 연구 기관 Subreption LLC의 보고에 감사를 표명했습니다.