[단독공격] 분석 — CVE-2021-30116
CVE-2021-30116 enables unauthenticated credential disclosure via the public dl.asp download page, allowing attackers to obtain a valid session cookie and fully compromise Kaseya VSA installations; immediate patching and access restriction are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.85735 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 엔드포인트:
https://<IP>/dl.asp(GET 파라미터un,pw) - 파일: 클라이언트 설치 후 생성되는
C:\Program Files (x86)\Kaseya\*\KaseyaD.ini
- 엔드포인트:
-
정찰
- 공개된 문서·포럼 등에서 기본 다운로드 URL(
dl.asp)을 확인 → 내부 IP 주소가 노출된 경우 직접 접근.
- 공개된 문서·포럼 등에서 기본 다운로드 URL(
-
초기 접근
- 공격자는
dl.asp에 접속해 Windows 클라이언트 설치 파일을 다운로드. - 설치 시 자동으로
KaseyaD.ini가 생성되고, 여기서Agent_Guid와AgentPassword를 획득.
- 공격자는
-
실행·권한 획득
- 추출된
Agent_Guid(=un)와AgentPassword(=pw)를 그대로 GET 요청에 삽입:
- 추출된
1https://<IP>/dl.asp?un=<Agent_Guid>&pw=<AgentPassword>-
서버는 인증을 우회하고
sessionId쿠키를 반환. 이는 인증된 사용자와 동일한 권한을 부여받음. -
지속·확장
- 획득한 세션 쿠키를 이용해 VSA 웹 UI 및 API에 접근, 관리자 기능(원격 실행, 설정 변경, 데이터 추출 등) 수행.
- 세션이 유지되는 동안 추가 악성 스크립트 배포·백도어 설치 가능.
-
조건·전제
dl.asp가 인증 없이 공개돼 있어야 함 (기본 설정).- 클라이언트 다운로드 및 설치가 가능해야 함(내부 네트워크 접근 권한 또는 VPN 등).
-
CVSS 연결
- AV:N, AC:L, PR:N, UI:N → 원격·무인 공격이 바로 성공한다는 점을 실제 조건과 일치시킴.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가 네트워크를 통해 인증 없이 바로 접근 가능하고, 복잡도가 낮아 실전 환경에서는 거의 제한 없이 이용할 수 있음을 의미합니다. EPSS 점수 0.85735(85.735 %)와 KEV 등재는 이 취약점이 과거에 실제 악용된 사례가 다수 존재함을 보여주며, 통계적으로도 높은 발생 가능성을 나타냅니다. 공격자는 Kaseya VSA 기본 다운로드 페이지(https://<host>/dl.asp)에 접근해 Windows 클라이언트를 다운로드·설치하면 KaseyaD.ini 파일이 생성되는 점을 이용합니다. 해당 ini 파일에 포함된 Agent_Guid와 AgentPassword를 URL 파라미터(un, pw)로 전송하면 인증 없이 세션 쿠키가 발급되어 이후 모든 관리 인터페이스에 무단 접근
💥 영향 분석
- 인증 우회로 인한 전체 시스템 장악: 관리자 콘솔 접근, 에이전트 배포, 스크립트 실행 등 모든 기능 사용 가능.
- 침해된 VSA 서버를 통해 연결된 고객 환경 전체에 멀웨어 전파·데이터 유출 위험.
AgentPassword가 노출되면 동일한 에이전트를 이용한 다른 VSA 인스턴스에도 무단 접근 가능.
🔗 관련 취약점·체이닝
- 정보 노출 (CWE‑200):
/dl.asp에서 에이전트 인증 정보가 GET 파라미터로 전송돼 로그에 남고,KaseyaD.ini파일 자체도 민감 정보 저장. - 인증 우회 (CWE‑287): 비인가 요청으로 세션 쿠키를 발급받아 정상 사용자 권한 획득.
- 세션 고정/재사용 (CWE‑384): 획득된
sessionId가 장시간 유효하면 추가 인증 없이 지속적인 공격이 가능. - 가능 체인: 정보 노출 → 인증 우회 → 세션 탈취 → 권한 상승(관리자) → 원격 코드 실행(RCE) → 내부 네트워크 이동.
- 추정: 이 패턴은 다른 제품에서도 동일하게 적용될 수 있어, 유사한 다운로드 페이지가 있는 경우 동일 체인으로 확장 가능.
🔎 탐지
/dl.asp에un=및pw=파라미터가 포함된 GET 요청 로그(특히 긴 해시 형태 비밀번호).- 정상 사용자 세션이 아닌 IP에서 대량의
sessionId쿠키를 획득·사용하는 행위. KaseyaD.ini파일 접근 이벤트(읽기)와 이후 즉시/dl.asp호출 간 짧은 시간 차.- 비정상적인 에이전트 GUID/패스워드 패턴이 포함된 웹 서버 액세스 로그.
🛡️ 완화 방안
- 즉시 적용: Kaseya VSA를 최신 버전(서버 ≥ 9.5.7a, 에이전트 ≥ 9.5.0.24)으로 업데이트.
- 접근 제한:
dl.asp에 인증(예: IP 허용 목록·VPN 전용) 적용하거나 완전히 비활성화. - 민감 파일 보호:
KaseyaD.ini접근 권한을 최소화하고, 읽기 로그를 중앙 SIEM에 집계. - 세션 관리 강화: 발급된 세션 쿠키의 수명 단축·IP 바인딩 적용, 의심 요청 시 즉시 무효화.
- 모니터링: 위 탐지 지표를 기반으로 실시간 알림 룰을 설정하고, 침해 징후 발견 시 즉시 격리 절차 수행.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.85735 · exploit=easy · in_scope=None