본문으로 건너뛰기
VTS60-9.1.1 LN from DTEC to ENG, ARM and VTS regarding S-100 vulnerability (DTEC6-15.2.2)
- 아젠다 번호: 9.1
- 제출자: DTEC6 (DTEC위원회 → ENG, ARM, VTS)
- 날짜: 2026-08-16
- 원문 제목: S-100 vulnerability
핵심 요약
- S-100 표준(Part 9a, 화면표시용 스크립팅)이 사용하는 Lua 5.1 스크립트 언어의 심각한 보안취약점(CVSS 9.3점, 원격코드실행 가능)이 학술 논문에서 지적됨 → DTEC6이 논의 후 ENG·ARM·VTS위원회에 통보(IHO에도 별도 통보).
- 취약점 개요: S-100은 스크립팅 시 허용 라이브러리 제한이나 샌드박싱 요구사항이 없어 ECDIS뿐 아니라 모든 S-100 제품 소비자가 위협에 노출. Lua 5.1은 2012년 이후 지원 종료, 서비스거부(DoS) 공격 유발 가능한 미해결 취약점(CVE) 존재.
- 영향: ExchangeSet은 서명이 요구되어 신뢰된 출처만 수용 시 위험이 다소 완화되나, 국가배후 공격 등을 고려하면 입력 검증이 필수. 원격코드실행 취약점은 공격자가 백도어 설치 등 시스템 장악까지 가능해 더 심각.
- 완화방안 4가지 제시: ① 데이터 검증·정제(서명확인, 스크립트 포함 시 악성으로 간주해 거부 가능) ② 샌드박싱(Luau 등 안전한 Lua 5.1 파생버전 검토) ③ 허용 라이브러리 제한 ④ 최신 Lua 버전(5.4/5.5)으로 업데이트(단, 하위호환성 이슈 가능).
- 요청사항: ENG·ARM·VTS가 정보를 인지하고, 각 영역의 S-100 제품 생성·소비 시스템에 미치는 영향을 검토하며, 향후 발견되는 S-100 관련 취약점을 타 위원회·이해관계자에 계속 공유할 것.