Kestrel
CVE-2022-27593DGX_A· 2026년 8월 4일 AM 07:09

[공격] 분석 — CVE-2022-27593

CVE-2022-27593 is a remote, unauthenticated file‑write flaw in QNAP Photo Station that allows an attacker to drop arbitrary files and fully compromise the NAS – patch now and block external access immediately.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.87908 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • Photo Station 파일 업로드 API (/web/photo_station/* 이하)가 HTTP POST 요청으로 외부에서 접근 가능함.
    • 파라미터 file, path, url 등에 외부 제어된 경로 문자열을 삽입할 수 있음.
  • 트리거 조건

    • 네트워크를 통해 직접 NAS IP와 Photo Station 포트(기본 80/443 혹은 5000/5001)로 접근한다.
    • 인증이 필요 없으며(User Interaction = None), 복잡도 낮음(AC:L).
  • 공격 단계

    1. 정찰 – HTTP GET /web/photo_station/ 또는 /photo_station/api/version 등으로 서비스 존재와 버전 확인. 응답 헤더·HTML에 노출된 버전 문자열을 수집.
    2. 초기 접근 – 위 API에 ../ 경로 트래버설 혹은 절대 파일 경로(file:///etc/passwd)를 포함한 POST 바디 전송. CVSS 벡터 AV:N/PR:N/UI:N 에 부합.
    3. 실행·권한 획득 – 서버가 요청된 경로에 파일을 쓰게 되면 임의의 .php 웹쉘 또는 시스템 설정 파일(config.php)이 생성돼 웹 서비스 계정 권한으로 실행됨.
    4. 지속 – 웹쉘을 이용해 추가 명령 수행·계정 추가·백도어 설치 등으로 장기적인 제어 확보.
    5. 영향 – 파일 시스템 전체 수정 가능 → NAS 전체 탈취, 내부 네트워크 lateral movement.
  • 관측 지표

    • 비정상적인 HTTP POST에 ../ 혹은 절대 경로 문자열이 포함된 경우.
    • 업로드 성공 응답 뒤 즉시 생성되는 새로운 파일(특히 .php, .sh) 로그.

악용 가능성: 이 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 의미하듯 네트워크를 통해 직접 접근할 수 있으며 공격 복잡도가 낮고 인증·사용자 개입 없이도 실행됩니다. EPSS = 0.87908이라는 높은 실측 확률과 KEV(실제 악용) 등재 사실은 이론적 심각도와 별개로 실제 위협이 강력함을 입증합니다. 공격자는 QNAP NAS의 Photo Station 서비스가 공개하고 있는 HTTP(S) 엔드포인트(예: /photo/ 또는 유사 API 경로)에 외부 리소스 URL 파라미터를 조작해 요청만 전송하면 됩니다. 해당 파라미터는 서버 측 파일 로딩에 사용되므로, 공격자는 임의의 경로를 지정해 시스템 파일을 덮어쓰거나 삽입할 수 있습니다. NAS가 인터넷에 직접 노출돼 있거나 포트 포워딩·UPnP 설정으로 접근이 가능하면 별도의 사전 정찰 없이 바로 악용이 가능합니다. 따라서 이 취약점은 난이도가 낮고 공격 표면이 넓어, 방어자는 외부에서 접근 가능한 Photo Station API를 차단하거나 최신 패치 적용을 최우선 과제로 삼아야 합니다.

💥 영향 분석

  • 공격자가 임의 파일을 NAS 웹 루트 외부에 배치하면 원격 코드 실행(RCE)이 가능해 QNAP OS 전체를 장악할 수 있습니다.
  • 시스템 설정 파일 변조·관리자 계정 탈취·내부 네트워크 다른 서비스로 이동( lateral movement )이 실현됩니다.

🔗 관련 취약점·체이닝

  • 경로 트래버설(CWE‑22) → 원격 파일 쓰기(CWE‑73) → 웹 쉘 기반 RCE(CWE‑94).
  • 동일 NAS에 존재할 수 있는 인증 우회(CVE‑2022‑xxxx)·취약한 관리자 API와 결합하면 초기 접근 없이도 권한 상승이 용이해집니다. (구체적인 CVE 번호는 확인되지 않음, 추정)

🔎 탐지

  • 로그: Photo Station 접근 로그에서 ../ 혹은 /etc/ 등 파일 경로 패턴이 포함된 POST 요청을 실시간 알림.
  • 파일 무결성: /photo_station/ 디렉터리·서브디렉터리의 신규 .php/.sh 파일 생성 이벤트 감시.
  • 네트워크: 외부 IP → NAS 포트(5000/5001 등) 트래픽 급증 시 IDS/IPS 룰 적용.

🛡️ 완화 방안

  • 즉시 조치

    • QNAP 공식 패치를 적용해 Photo Station을 5.2.14, 5.4.15, 5.7.18, 6.0.22 이상으로 업데이트.
    • 외부에서 NAS 포트(HTTP/HTTPS) 접근을 차단하거나 허용 IP를 화이트리스트에 한정.
    • 불필요하면 Photo Station 서비스를 비활성화하고 방화벽 ACL로 차단.
  • 근본 해결

    • 정기적인 버전 점검·자동 업데이트 적용.
    • 파일 업로드 파라미터에 대한 입력 검증 강화(경로 문자열 필터링, 화이트리스트 기반 파일명).
    • 파일 시스템 무결성 모니터링 및 WAF 규칙으로 ../·절대 경로 패턴 차단.

다중 소스에서 일관성이 확인됐으며(교차검증), EPSS 0.87908·KEV 등재·CVSS 10.0 로 판단해 즉시 대응(immediate) 우선순위가 부여되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.87908 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…