[분석가] 분석 — CVE-2021-41617
CVE‑2021‑41617 is a local privilege escalation in OpenSSH ≤8.7 caused by mis‑initialized supplemental groups when non‑default AuthorizedKeysCommand/AuthorizedPrincipalsCommand are used, and it should be mitigated immediately by disabling those directives or upgrading to OpenSSH 8.8.
📋 요약
- 심각도 high · CVSS 7.0 · EPSS 0.02545 · 악용난이도 hard
🔍 공격 기법
OpenSSH 6.2‒8.x (8.8 이전)에서 AuthorizedKeysCommand 또는 AuthorizedPrincipalsCommand 를 비‑디폴트 사용자로 실행하도록 설정하면, sshd 가 보조 그룹을 초기화하지 못합니다. 이때 해당 헬퍼 프로그램은 sshd 프로세스가 가지고 있던 루트 및 추가 그룹 권한을 그대로 상속받아 실행됩니다. 로컬 계정이 SSH 로그인 과정에서 이러한 명령을 트리거하면, 그룹 권한을 이용해 루트 수준의 권한 상승이 가능해집니다(공격 벡터 AV:L, 난이도 AC:H).
악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:H/PR:L/UI:N 로 평가되므로, 공격자는 먼저 대상 시스템에 로컬 접근 권한을 확보해야 하며, 비표준 OpenSSH 설정(AuthorizedKeysCommand 또는 AuthorizedPrincipalsCommand 를 다른 사용자로 실행하도록 지정)과 같은 복잡한 전제조건을 충족시켜야 합니다. PR:L 은 초기 공격자가 일반 사용자 수준의 권한만으로도 악용이 가능함을 의미하지만, AC:H 로 인해 필요한 구성 변경 및 보조 그룹 초기화 오류를 재현하는 데 높은 기술적 난이도가 요구됩니다. EPSS 값 0.02545(≈2.5 %)는 현재까지 실제 공격 사례가 드물지만 완전히 무시할 수 없는 확률을 나타내며, KEV에 등재되지 않은 점
💥 영향 분석
- 기술적 위험: 성공적인 공격 시 공격자는 시스템 전체에 대한 기밀성(C), 무결성(I), 가용성(A) 모두를 장악할 수 있습니다. 즉, 파일 읽기·쓰기, 서비스 중단, 임의 코드 실행 및 관리자 권한 획득이 가능합니다.
- 비즈니스 리스크: 데이터 유출·변조, 서비스 중단에 따른 SLA 위반, 규제·컴플라이언스 위반(예: 개인정보 보호법) 등으로 인한 신뢰도 손실과 금전적 피해가 발생할 수 있습니다.
- 영향 제품 및 노출 규모: OpenSSH 6.2‒8.x (8.8 미만) 전 버전을 포함하는 OpenBSD, Fedora, NetApp Active_iQ_Unified_Manager·Clustered_Data_ONTAP·HCI_Management_Node·ONTAP_Select_Deploy_Administration_Utility 등 8개 이상의 제품에 영향을 미칩니다. 다중 공급망에 걸친 적용으로 인해 광범위한 노출이 예상됩니다.
- 교차검증: 다중 소스에서 일관성이 확인되었습니다(신뢰도 1.0).
🔗 관련 취약점·체이닝
현재 보고된 바에 따르면 이 CVE와 직접 연계되는 다른 CVE는 확인되지 않았습니다. 그러나 동일한 OpenSSH 버전에서 발견된 로컬 권한 상승 취약점과 결합될 경우 방어 경계를 더욱 약화시킬 가능성이 있습니다(예: 기타 OpenSSH 권한 상승 버그).
🔎 탐지
- 로그 기반:
/var/log/auth.log·/var/log/secure등에서AuthorizedKeysCommand혹은AuthorizedPrincipalsCommand가 비‑루트 UID/GID 로 실행된 기록을 모니터링합니다. - 시스템 콜 감시:
auditd를 이용해 sshd 프로세스가execve호출 시 자식 프로세스의 UID/GID 를 검사하고, 예상치 못한 보조 그룹이 포함된 경우 경고를 생성합니다. 예시 규칙:text1-a always,exit -F arch=b64 -S execve -F pid=sshd_pid -F uid!=0 -F gid!=0 -k sshd_supplemental_group - 구성 파일 무결성:
sshd_config의AuthorizedKeysCommand·AuthorizedPrincipalsCommand항목 변경을 실시간으로 감시합니다(auditctl -w /etc/ssh/sshd_config -p wa -k sshd_cfg_change).
🛡️ 완화 방안
-
즉각적인 조치
sshd_config에서AuthorizedKeysCommand및AuthorizedPrincipalsCommand를 사용 중이라면 해당 지시자를 비활성화하거나, 반드시 동일 사용자(User옵션 없이) 로 실행되도록 설정하십시오.- 변경 후
systemctl reload sshd로 적용합니다.
-
근본적인 해결
- OpenSSH 8.8 이상으로 업그레이드하고, 해당 버전이 제공하는 보조 그룹 초기화 수정 사항을 적용하십시오.
- NetApp 제품군은 각 벤더가 제공하는 최신 펌웨어/패키지로 업데이트합니다.
-
추가 방어
- 최소 권한 원칙에 따라 SSH 로그인 계정의 보조 그룹을 제한하고, 정기적으로 그룹 구성 변화를 검토하십시오.
- 파일 무결성 모니터링 및 구성 관리 자동화(CI/CD) 파이프라인을 도입해 비‑디폴트 명령어 사용 전 사전 승인 절차를 마련합니다.
우선순위 판단 근거: CVSS 7.0·비‑KEV·EPSS 0.02545(상위 83% percentile)·악용 난이도 hard 로 평가되어 이번 주 내에 ‘scheduled’ 로 지정되었습니다. 이러한 요소들을 종합해 조속한 패치와 구성 수정이 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.0 · non-KEV · EPSS=0.02545 · exploit=hard · in_scope=None