Kestrel
CVE-2021-41617DGX_A· 2026년 7월 30일 PM 12:13

[공격] 분석 — CVE-2021-41617

OpenSSH privilege escalation via mis‑initialized supplemental groups when non‑default AuthorizedKeysCommand/AuthorizedPrincipalsCommand settings are used; update to 8.8 or disable those directives immediately.

📋 요약

  • 심각도 high · CVSS 7.0 · EPSS 0.02545 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건: sshd 설정 파일(sshd_config)에 AuthorizedKeysCommand 혹은 AuthorizedPrincipalsCommand 를 비표준 사용자(*_User)와 함께 지정하고, 해당 명령이 보조 그룹을 초기화하지 못하도록 구성된 경우.

  • 공격 표면: 로컬 시스템 접근 권한(L) → /etc/ssh/sshd_config, 해당 명령 바이너리(예: /usr/local/bin/auth_helper), sshd 프로세스 자체.

  • 단계 흐름

    1. 정찰ps aux | grep sshd, grep -i authorizedkeyscommand /etc/ssh/sshd_config 로 비표준 설정 존재 여부 확인.
    2. 초기 접근 – 낮은 권한(L) 사용자 계정으로 시스템에 로그인(또는 SSH 세션 획득).
    3. 명령 삽입·실행AuthorizedKeysCommandUser 로 지정된 사용자의 권한을 이용해, 보조 그룹이 초기화되지 않은 상태에서 임의 코드를 포함한 스크립트를 작성(예: /tmp/payload.sh).
    4. 권한 상승sshd 가 해당 명령을 실행하면서 보조 그룹(supplemental groups)이 그대로 유지되므로, 원래는 제한된 그룹에만 속했던 프로세스가 루트 권한(UID 0)과 추가 그룹 멤버십을 얻게 됨.
    5. 지속·영향 – 상승된 권한으로 root 쉘을 획득하거나, 시스템 서비스 파일을 변조해 부팅 시 자동 실행하도록 설정 가능.
  • CVSS 벡터와 실제 조건 연결: AV:L(로컬)·AC:H(구성 확인 필요)·PR:L(낮은 권한 사용자)·UI:N(사용자 상호작용 없음) – 즉, 로컬 저권한 계정이 존재하고 비표준 설정을 발견하면 복잡도는 높지만 자동으로 실행됩니다.

악용 가능성: 이 취약은 AV:L(Local)이라 로컬 계정이 반드시 필요합니다; 공격자는 대상 시스템에 저권한(Low) 사용자로 로그인한 뒤, AuthorizedKeysCommand/AuthorizedPrincipalsCommand 를 다른 사용자로 실행하도록 설정된 비표준 sshd_config 를 확인해야 합니다. AC:H(High)는 해당 명령을 호출하게 하는 인증키 파일이나 프린시펄 엔트리를 조작하려면 정확히 맞는 형식과 그룹 환경을 재현해야 하며, 이는 일반적인 로컬 공격보다 준비 단계가 복잡함을 의미합니다. PR:L·UI:N 조합으로, 저권한 계정만 있으면 추가 사용자 개입 없이도 실행이 가능하므로 권한 상승 자체는 비교적 쉬운 편입니다. EPSS = 0.02545(≈2.5 %)는 현재까지 실제 공격 사례가 드물지만, 공개된 취약점 데이터베이스에 비해 여전히 실전에서 이용될 확률이 존재함을 보여줍니다. KEV에 등재되지 않았다는 점은 아직 대규모 악용이 확인되지 않은 상태임을 의미하지만, 공격자는 기존 OpenSSH 6.2‑8.x(8.8 미만) 버전에 비표준 설정이 존재한다는 전제만으로도 목표를 달성할 수 있습니다. 따라서 노출된 공격 표면은 sshd 프로세스, /etc/ssh/sshd_config 의 위 두 파라미터, 그리고 해당 파라미터가 호출하는 외부 스크립트·바이너리이며, 로컬 파일

💥 영향 분석

  • 성공 시 공격자는 root 권한을 획득하여 전체 시스템을 장악할 수 있습니다.
  • 민감 데이터(패스워드, SSH 키, 인증 토큰) 탈취와 서비스 중단이 즉시 발생합니다.

🔗 관련 취약점·체이닝

  • 유형: 보조 그룹 초기화 오류에 의한 권한 상승 (CWE‑??? 추정).
  • 가능한 체인:
    • 정보 노출sshd_config 파일 읽기(권한이 낮은 사용자라도 가능) → 특권 상승 (본 취약점) → 원격 코드 실행 (예: root 쉘을 이용해 추가 RCE 취약점 공격).
  • 추정: 동일 서버에 존재하는 다른 로컬 권한 상승 버그(CVE‑2021‑3156 등)와 결합하면, 원격 공격자가 초기 접근 없이도 전체 침투가 가능할 수 있습니다.

🔎 탐지

  • syslog/auth.log 에 “AuthorizedKeysCommand” 혹은 “AuthorizedPrincipalsCommand” 실행 로그가 비정상적으로 다수 기록되는 경우.
  • auditdexecve 이벤트를 감시하고, sshd 가 지정된 보조 명령을 실행할 때 uid=0 이면서 예상치 못한 gid(예: 0이 아닌 추가 그룹) 변화를 모니터링.
  • ps -eo pid,user,group,comm | grep sshdsshd 하위 프로세스가 루트 UID와 비정상적인 보조 그룹을 가진 경우 경보 발생.

🛡️ 완화 방안

  1. 즉시 조치: sshd_config 에서 AuthorizedKeysCommand, AuthorizedPrincipalsCommand 및 해당 *_User 지시자를 사용 중이라면 비활성화하거나, 동일 사용자(root) 로 실행되도록 설정하고 보조 그룹 초기화를 명시적으로 수행하십시오.
  2. 패치 적용: OpenSSH 8.8 이상으로 업그레이드(공식 패키지 또는 공급망 검증된 바이너리). 다중 소스에서 일관성이 확인됐으므로, 해당 버전이 문제를 해결합니다([교차검증]).
  3. 구성 관리: 중앙화된 구성 관리 도구(Chef/Puppet/Ansible) 로 sshd_config 를 표준화하고, 비표준 명령 사용을 금지하는 정책을 적용하십시오.
  4. 권한 최소화: 로컬 계정에 불필요한 sudo 권한이나 추가 그룹을 부여하지 말고, SELinux/AppArmor 프로파일로 sshd 가 외부 프로그램을 실행할 때 제한을 강화합니다.

위 조치를 이번 주 내(우선순위 = scheduled) 에 시행하면, EPSS 0.02545 로 예측되는 실제 악용 가능성을 충분히 차단할 수 있습니다([실측 악용예측]).

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.0 · non-KEV · EPSS=0.02545 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…