[공격] 분석 — CVE-2019-7483
Immediate firmware update to 9.0.0.4+ is mandatory as this KEV-listed Path Traversal in
handleWAFRedirectallows unauthenticated attackers to leak critical system files, serving as a primary catalyst for full device compromise.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.03977 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면: 외부망에 노출된 SonicWall SMA100의 HTTP/HTTPS 인터페이스 내
/cgi-bin/handleWAFRedirect엔드포인트가 직접적인 타겟임. - 트리거 조건 및 원리:
handleWAFRedirectCGI 스크립트가 요청 파라미터로 전달된 파일 경로 값을 적절히 필터링하지 않고 시스템 호출에 사용함. 공격자가../(Dot-Dot-Slash) 시퀀스를 삽입하면 웹 루트 디렉토리를 벗어나 OS 파일 시스템의 임의 경로에 접근하는 Path Traversal이 발생함. - 공격 체인 및 단계:
- 정찰 (Reconnaissance): HTTP 응답 헤더나 특정 경로 존재 여부를 통해 SMA100 버전(
< 9.0.0.4)을 식별. - 초기 접근 (Initial Access): 인증이 필요 없는(PR:N) 상태에서 조작된 GET/POST 요청을 전송. CVSS 벡터
AV:N/AC:L에 따라 네트워크상에서 매우 낮은 복잡도로 즉시 실행 가능함. - 실행 및 정보 획득 (Execution): 시스템 파일(예:
/etc/passwd)이나 애플리케이션 설정 파일의 존재 여부를 확인하고 내용을 탈취.
- 정찰 (Reconnaissance): HTTP 응답 헤더나 특정 경로 존재 여부를 통해 SMA100 버전(
- 공격 조건 분석: 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 0.03977이라는 실측 수치와 KEV(Known Exploited Vulnerabilities) 등재 사실은 이 취약점이 단순 이론이 아니라 실제 야생에서 무기화되어 활용되고 있음을 의미함. 이에 따라 규칙 기반 우선순위를
immediate(24시간 내 대응)로 결정함. - 개념 예시:
/cgi-bin/handleWAFRedirect?file=../../../../etc/passwd(추정: 실제 파라미터 명칭은 구현에 따라 다를 수 있음).
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 보여주듯, 인증되지 않은 외부 공격자가 네트워크를 통해 아무런 제약 없이 접근 가능한 상태로, 공격 난이도는 매우 낮습니다. 특히 handleWAFRedirect CGI 엔드포인트의 특정 파라미터를 통해 서버 내부 파일 시스템에 직접 접근하는 Directory Traversal 구조를 가지고 있어, 공격 표면이 외부에 완전히 노출되어 있습니다. EPSS 수치가 0.03977로 측정되고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이 취약점이 단순한 이론적 가능성을 넘어 실제 야생(In-the-wild)에서 공격자들에 의해 활발히 악용되고 있음을 입증합니다. 공격자는 특수하게 조작된 경로 문자열을 요청에 포함함으로써 서버 내 민감 파일의 존재 여부를 확인하고 내부 구조를 정찰할 수 있습니다. 이는 단순한 정보 유출을 넘어, 설정 파일이나 시스템 계정 정보를 획득하여 추가적인 RCE(Remote Code Execution)나 권한 상승으로 이어지는 초기 침투 경로로 활용될 가능성이 매우 높습니다.
💥 영향 분석
- 기밀성 침해: 인증되지 않은 공격자가 시스템 설정, 사용자 계정 정보, 세션 토큰 및 DB 자격 증명이 포함된 구성 파일을 탈취 가능. 이는 단순한 파일 노출을 넘어 장비 전체의 통제권을 잃는 시발점이 됨.
🔗 관련 취약점·체이닝
- 정보 노출 $\rightarrow$ 권한 상승/RCE 체인: 본 결함 자체로는 RCE가 불가능하나, 탈취한 데이터를 이용한 2차 침투 시나리오가 핵심 리스크임.
- 자격 증명 탈취: Path Traversal을 통해
config.php또는 시스템 설정 파일 내의 DB 패스워드, API 키, 관리자 해시 등을 획득. - 인증 우회 및 권한 상승: 유출된 자격 증명을 이용해 관리자 인터페이스에 접근하거나 세션을 탈취하여 내부 권한을 확보.
- 최종 장악 (추정): 확보된 관리자 권한을 통해 악성 펌웨어를 업로드하거나 Command Injection 취약점과 체이닝하여 OS 레벨의 RCE 달성.
- 자격 증명 탈취: Path Traversal을 통해
- 방어 우회: WAF가 단순
../패턴만 차단할 경우, URL 인코딩(%2e%2e%2f)이나 더블 인코딩을 통해 필터링을 무력화하고 경로 탐색을 지속함.
🔎 탐지
- 패턴 매칭: HTTP 로그에서
/cgi-bin/handleWAFRedirect요청 중../,..%2f,%2e%2e/등 상위 디렉토리 이동 패턴이 포함된 요청 모니터링. - 이상 행위:
/etc/passwd,/etc/shadow등 시스템 민감 파일에 대한 비정상적인 접근 시도 로그 확인.
🛡️ 완화 방안
- 즉시 조치: 외부망에서 SMA100 관리 인터페이스 및 취약 엔드포인트(
/cgi-bin/handleWAFRedirect)로의 접근을 ACL 또는 방화벽으로 즉시 차단. - 근본 해결: SonicWall 제공 최신 펌웨어(
9.0.0.4이상)로 업데이트하여 입력값 검증 로직 적용 및 패치 완료 후 유출 가능성이 있는 계정 정보 재발급 권고.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.5 · KEV · EPSS=0.03977 · exploit=easy · in_scope=None