[공격] 분석 — CVE-2026-65310
Unauthenticated remote attackers can read live process data and server configuration from ANDRITZ HIPASE‑250’s exposed API, so immediate network isolation and authentication enablement are required.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00318 · 악용난이도 moderate
🔍 공격 기법
-
공격 표면
- 기본 설정에서
/api/data,/api/config등 데이터·구성 엔드포인트가 인증 없이 공개됨. - 모든 응답에
Access-Control-Allow-Origin: *(퍼미시브 CORS) 가 포함되어 있어 웹 브라우저를 통한 크로스‑오리진 스크립트도 가능함.
- 기본 설정에서
-
정찰
- 내부 네트워크 스캔 → HTTP GET 요청으로
/api/health,/api/version등 존재 확인. - 응답 헤더에
Access-Control-Allow-Origin: *가 있는지 검사하여 취약점 유무 판단.
- 내부 네트워크 스캔 → HTTP GET 요청으로
-
초기 접근
GET https://<target>/api/data?type=live혹은GET /api/config전송 (CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 일치).- 인증이 없으므로 요청 자체가 성공하고 JSON 형태의 실시간 프로세스 값·시스템 설정을 반환.
-
실행·권한 획득
- 별도 권한 상승 단계 불필요. 데이터 노출 자체가 민감 정보(공정 파라미터, 보안 설정) 제공 → 내부 공격자나 외부 침투 후 lateral movement에 활용 가능.
-
지속·영향
- 지속적인 폴링을 통해 실시간 공정 상태를 모니터링하거나, 노출된 구성 정보를 기반으로 인증 우회·서비스 거부 공격을 설계할 수 있음.
- CORS 허용으로 악성 웹 페이지에서 JavaScript 로 직접 데이터 탈취 가능 → 피싱·스피어 피싱 연계.
-
CVSS와 실제 조건 매핑
- 네트워크 접근만 있으면(AV:N) 복잡도 낮음(AC:L), 권한 필요 없음(PR:N), 사용자 상호작용 불필요(UI:N). 따라서 원격 무인 공격이 바로 실행 가능함.
[교차검증] 다중 소스에서 일관성이 확인됐다.
악용 가능성: AV:N·AC:L·PR:N·UI:N 벡터는 네트워크 접근만 있으면 별다른 사전 작업 없이 바로 요청을 보낼 수 있음을 의미합니다. 즉, 공격자는 인증이나 사용자 행동을 요구받지 않으며, 복잡한 프리‑조건 없이 HTTP GET/POST 만으로 취약 엔드포인트에 도달할 수 있습니다. EPSS 0.00318 은 현재 관측된 악용 사례가 드물지만, 네트워크 내 존재하는 모든 주체에게 동일하게 적용되는 공격면을 고려하면 실제 위협이 배제되지 않음을 보여줍니다. 노출되는 엔드포인트는 “/api/config”·“/api/status”(예시)와 같이 인증 없이 접근 가능한 REST API이며, 응답에 permissive CORS 헤더가 포함되어 웹 브라우저 기반 스크립트에서도 동일 출처 정책을 우회할 수 있습니다. 파라미터 검증이 없으므로 공격자는 요청만 전송하면 실시간 프로세스 값과 서버 설정 정보를 무제한으로 열람할 수 있습니다. 따라서 난이도는 “low” 수준이며, 네트워크에 연결된 어느 클라이언트라도 쉽게 악용 가능한 “high‑impact” 공격 표면을 제공하고 있습니다.
💥 영향 분석
- 실시간 공정 변수(온도, 압력 등)와 설비 구성 파일 노출 → 산업 스파이 활동·공정 교란 위험.
- 시스템 설정에 포함된 인증/네트워크 정책 정보가 유출되면 추가 공격 경로(예: SSH 브루트포스) 마련 가능.
🔗 관련 취약점·체이닝
- CWE‑287 (Improper Authentication) 와 직접 연관되어 있으며, 인증 부재가 가장 큰 위험 요인임.
- 정보 노출 → 권한 상승(CWE‑284) → 원격 코드 실행(예: 다른 서비스에 대한 RCE 취약점) 형태의 일반적인 체이닝 패턴이 적용될 수 있음.
- 현재 확인된 별도 CVE 번호는 없으며, 추정: 동일 제품군에서 발견된 과거 인증 우회 취약점과 결합하면 내부 네트워크 침투 후 전면 제어 권한 획득 가능.
🔎 탐지
- HTTP GET 요청이
/api/data·/api/config로 향하고 응답에Access-Control-Allow-Origin: *가 포함된 로그. - 비정상적인 IP(외부) 또는 비정상적인 빈도(짧은 시간 내 다수 요청)에서 발생하는 API 호출 패턴.
🛡️ 완화 방안
- 즉시 방화벽/ACL 로 해당 엔드포인트에 대한 외부 접근 차단.
- 기본 인증·TLS 기반 인증을 활성화하고, 불필요한 CORS 헤더를 제거하거나 허용 도메인을 제한.
- 제조사 펌웨어 업데이트(패치) 적용 여부 확인 후 적용.
- 로그 모니터링 규칙 추가:
/api/*경로에 대한 무인 GET 요청 감지 알림 설정.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00318 · exploit=moderate · in_scope=None