Kestrel
CVE-2024-6242DGX_1· 2026년 8월 5일 AM 07:33

[방어] 분석 — CVE-2024-6242

Bypass of the Trusted® Slot feature in ControlLogix controllers allows unauthorized CIP commands to modify projects, requiring immediate network-level isolation of the 1756 chassis.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.09197 · 악용난이도 moderate

🔍 공격 기법

공격자는 Rockwell Automation의 1756 chassis 내 영향받는 모듈을 통해 Trusted® Slot 보안 기능을 우회합니다. 이 우회 경로를 통해 인증되지 않은 상태에서 Common Industrial Protocol (CIP) 명령어를 전송하며, 최종적으로 Logix 컨트롤러의 사용자 프로젝트 수정 및 장치 구성 변경 단계로 이어집니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져 네트워크 접근이 가능하고 특별한 권한이나 사용자 상호작용 없이도 트리거될 수 있어 공격 진입 장벽이 매우 낮습니다. 공격자는 CIP(Common Industrial Protocol) 프로토콜을 통해 1756 섀시 내의 대상 모듈 엔드포인트로 직접 접근하여 Trusted® Slot 보안 기능을 우회하는 명령을 전송할 수 있습니다. 이를 통해 사용자 프로젝트 수정 및 장치 설정 변경과 같은 치명적인 제어권 탈취가 가능하므로, 공격 표면은 PLC 네트워크에 노출된 모든 영향 받는 ControlLogix 컨트롤러의 CIP 인터페이스가 됩니다. EPSS 수치가 0.09197로 측정되어 이론적 심각도 대비 실제 악용 확률이 낮게 나타나며 KEV에도 등재되지 않았으나, 이는 타겟팅 공격(Targeted Attack) 특성상 공개된 익스플로잇이 적을 뿐 내부망 침투 시 즉시 악용될 수 있는 고위험 요소입니다. 결과적으로 네트워크 격리가 미흡한 환경에서는 단순한 패킷 전송만으로 제어 시스템의 무결성을 파괴할 수 있어 실질적인 악용 가능성이 충분합니다.

💥 영향 분석

  • 제어 로직 변조: PLC 내 User Project가 수정되어 물리적 공정 제어 로직이 임의로 변경될 수 있습니다.
  • 장치 설정 무력화: Device Configuration 변경을 통해 컨트롤러의 동작 모드나 통신 설정을 조작할 수 있습니다.
  • 가용성 침해: 잘못된 구성 변경으로 인한 시스템 정지 또는 오작동 유발이 가능합니다.

🔗 관련 취약점·체이닝

추정: Trusted® Slot 우회 후 CIP 명령어를 직접 실행하므로, 별도의 인증 우회 취약점 없이도 권한 상승 효과를 얻는 체이닝 구조입니다. 향후 알려지지 않은 원격 코드 실행(RCE) 취약점이 발견될 경우, 이 우회 기법이 초기 진입 경로로 활용될 가능성이 높습니다.

🔎 탐지

본 분석은 다중 소스 데이터의 일관성이 확인된 신뢰도 1.0의 정보를 기반으로 하며, EPSS 0.09197(백분위 0.94821) 수치는 CVSS 점수와 별개로 실제 악용 가능성이 moderate 수준임을 시사합니다. 따라서 패치 전까지 다음과 같은 네트워크 레벨 탐지가 필수적입니다.

1. 로그 지표 및 패턴

  • 로그 위치: ICS 전용 IDS/IPS, 방화벽 트래픽 로그, PLC 통신 로그(지원 시).
  • 핵심 필드: Source IP, Destination IP, Protocol (TCP 44818 / UDP 2222), CIP Service Code.
  • 탐지 패턴: Trusted® Slot 설정이 적용된 슬롯 외의 경로로 유입되는 Project Write 또는 Configuration Change 관련 CIP 서비스 코드.

2. 탐지 규칙 예시 (SIEM 의사코드)

sql
1-- Rule 1: 비정상적인 프로젝트 수정 명령어 탐지
2SELECT timestamp, src_ip, dst_ip, cip_service_code
3FROM network_traffic_logs
4WHERE protocol = 'CIP'
5 AND destination_port IN (44818, 2222)
6 AND cip_service_code IN ('0x4B', '0x4C') -- 추정: Project/Config 수정 관련 서비스 코드
7 AND src_ip NOT IN (authorized_engineering_workstations);
8
9-- Rule 2: Trusted Slot 우회 시도 패턴 (비정상적 경로 접근)
10SELECT timestamp, src_ip, dst_ip, slot_id
11FROM cip_traffic_logs
12WHERE destination_device = 'ControlLogix'
13 AND access_path != 'Trusted_Slot_Path'
14 AND operation_type = 'Write';

3. 오탐 튜닝 및 시나리오

  • 오탐 시나리오: 정기적인 엔지니어링 작업(Project Download/Upload)이나 백업 소프트웨어의 통신이 탐지로 기록될 수 있습니다.
  • 튜닝 방법: 허용된 Engineering Workstation (EWS)의 IP 리스트를 White-list로 관리하고, 유지보수 시간대(Maintenance Window) 외에 발생하는 쓰기 요청을 고위험 알람으로 설정합니다.

🛡️ 완화 방안

EPSS 수치와 non-KEV 상태를 고려하여 우선순위를 'scheduled (이번 주 내)'로 결정하였습니다. 이는 즉각적인 전 세계적 확산 징후는 낮으나, 잠재적 위험도가 존재하므로 계획된 일정 내에 조치해야 함을 의미합니다.

1. 즉시 (긴급 차단)

  • 조치: PLC 네트워크 구간에 ACL(Access Control List)을 적용하여 허가된 EWS IP 외의 모든 TCP 44818, UDP 2222 포트 접근을 차단합니다.
  • 난이도/영향: 낮음 / 낮음 (정상 통신 유지 시 영향 없음).
  • 검증: 비인가 PC에서 PLC로의 Ping 및 포트 스캔 테스트.

2. 단기 (완화)

  • 조치: 컨트롤러의 물리적 키 스위치를 'RUN' 모드로 전환하여 네트워크를 통한 프로젝트 수정(Remote Program Change)을 원천 차단합니다.
  • 난이도/영향: 매우 낮음 / 높음 (원격 업데이트 불가, 현장 방문 필요).
  • 검증: 원격에서 Project Write 시도 시 거부 확인.

3. 근본 (해결)

  • 조치: Rockwell Automation에서 제공하는 최신 펌웨어 패치를 적용하여 Trusted® Slot 우회 취약점을 제거합니다.
  • 난이도/영향: 보통 / 보통 (패치 적용을 위한 다운타임 필요).
  • 검증: 패치 후 펌웨어 버전 확인 및 보안 권고안의 수정 사항 반영 여부 검토.

잔여 리스크: 패치 이후에도 CIP 프로토콜 자체의 설계상 취약점이나 다른 슬롯 우회 경로가 존재할 수 있으므로, 망 분리와 EWS 접근 제어는 지속적으로 유지해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.09197 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…