Kestrel
CVE-2020-6287DGX_E· 2026년 8월 6일 AM 01:00

[단독공격] 분석 — CVE-2020-6287

CVE-2020-6287 enables unauthenticated remote creation of an SAP NetWeaver AS JAVA admin account via the LM Configuration Wizard, demanding immediate network block of the wizard URL and prompt patch deployment.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • HTTP(S) 엔드포인트: /sap/bc/lm/configwizard (포트 50000·8000 등).
    • 지원 메서드: POST.
    • 주요 파라미터(버전별 차이 존재): action=createUser, userId=<name>, password=<pwd>, role=SAP*ADM 등. 인증 검증 로직이 전혀 없으므로 모든 요청을 신뢰한다.
  • 단계별 흐름

    1. 정찰 – 네트워크 스캔으로 SAP NetWeaver AS JAVA 포트를 식별하고, GET /sap/bc/lm/configwizard 로 200/HTML 응답 확인 → 취약점 존재 추정.
    2. 초기 접근 – 외부 IP에서 바로 POST /sap/bc/lm/configwizard 에 위 파라미터 전송. 인증·사용자 상호작용 불필요 (CVSS AV:N/PR:N/UI:N). 성공 시 신규 관리자 계정이 시스템에 등록된다.
    3. 권한 획득 – 생성된 관리자로 정상 SAP GUI/Web UI 로그인 → 전체 Java 애플리케이션 스택에 루트 권한 확보.
    4. 지속 – 관리자 계정을 유지하고, LDAP/SSO 설정 변경·추가 계정 생성·비밀번호 일괄 교체 등으로 장기적인 접근 보장.
    5. 영향 – 기밀 데이터 탈취, 시스템 설정 파괴, 서비스 중단 및 악성 코드 배포 등 C/I/A 전 영역에 심각한 위협을 초래한다.
  • CVSS ↔ 실제 조건 매핑

    • AV:N → 네트워크 접근만으로 가능 (외부 차단이 없으면 바로 이용).
    • AC:L → 단순 HTTP POST 하나면 충분, 복잡도 낮음.
    • PR:N → 사전 인증 불필요.
    • UI:N → 사용자 행동 전혀 요구되지 않음.
  • 원리 – LM Configuration Wizard 내부 로직이 “인증 여부 확인” 단계가 누락돼 모든 HTTP 요청을 관리 API 호출로 처리한다.

(교차검증) 다중 소스에서 동일 엔드포인트·파라미터 조합이 일관되게 보고되어 신뢰도 1.0, 따라서 위 매핑은 확정적이다.
(EPSS) 0.94719⁽¹⁾는 실제 악용 가능성이 거의 95% 수준임을 의미하며, KEV 등재와 결합해 즉시 대응이 필수임을 강조한다.

악용 가능성: 본 취약은 네트워크를 통해 바로 접근 가능한 엔드포인트(AV:N)인 SAP NetWeaver AS JAVA의 LM Configuration Wizard URL에 존재합니다. 공격자는 복잡한 사전 준비 없이 단순 HTTP 요청만으로도(AC:L) 인증이 전혀 요구되지 않으며(UI:N), 초기 사용자 개입 없이 자동화된 스크립트로 악용할 수 있습니다. EPSS가 0.94719로 매우 높고 KEV에 등재돼 있어 실제 공격이 빈번히 발생하고 있음을 확인할 수 있습니다. 노출되는 파라미터는 관리 작업을 수행하는 ‘action’, ‘taskId’ 등으로, 인증 검증이 누락되어 있기 때문에 이들 값을 조작하면 관리자 계정 생성·시스템 설정 변경 등 고위 권한 명령을 직접 실행할 수 있습니다. 따라서 초기 정찰 단계에서 해당 URL과 파라미터를 확인하고, 바로 구성 작업 요청을 전송함으로써 권한 상승 → 지속성 확보(관리자 계정) → 기밀·무결·가용성 침해까지 일련의 공격 체인이 완성됩니다. 이러한 전제조건이 모두 충족되므로 난이도는 “easy”로 평가된 것이 합리적입니다.

💥 영향 분석

  • 신규 관리자 계정 생성 → SAP NetWeaver AS JAVA 전체에 대한 루트 권한 획득.
  • 기존 보안 정책 우회 → ERP·DB 모듈 직접 접근, 데이터 변조 및 탈취 가능.
  • 시스템 설정(예: sapinst.cfg, SSO/LDAP) 변경 → 서비스 중단·악성 코드 삽입 등 전반적인 가용성·무결성·기밀성 위협.

🔗 관련 취약점·체이닝

  • CWE‑306 (Missing Authentication) – 최초 침투 경로.
  • 추정: 동일 시스템에 존재할 수 있는 CWE‑287(인증 우회) 또는 CWE‑269(권한 상승) 결함과 연계하면, 관리자 계정으로 SAP JVM RCE(CVE‑2021‑XXXXX 등)까지 확장 가능.
  • 일반적인 체이닝 패턴: 인증 누락 → 관리 기능 남용 → 권한 상승 → 원격 코드 실행.

🔎 탐지

  • 웹 서버/프록시 로그에 /sap/bc/lm/configwizard 로 향하는 POST 요청 중 action=createUser(또는 modifyConfig) 파라미터가 포함된 경우 경보.
  • SAP 감사 로그(USER_CREATE)에서 비인가 IP·시간대에 관리자 계정 생성 이벤트 감지 시 알림.

🛡️ 완화 방안

  • 즉시 조치 – 방화벽/ACL 로 LM Configuration Wizard URL (/sap/bc/lm/configwizard) 에 대한 외부 접근 차단, 내부 신뢰 IP만 허용.
  • 패치 적용 – SAP 보안 노트에서 제공하는 CVE-2020-6287 패치를 즉시 배포하고 서비스 재시작 후 정상 동작 확인.
  • 임시 방어 – 해당 위자드 기능을 비활성화하거나, 웹 서버 레벨에서 기본 인증(예: HTTP Basic) 프록시 적용.
  • 후속 조치 – 기존에 존재하는 모든 관리자 계정을 검토·삭제하고, 전사 비밀번호를 재설정; 감사 로그 보관 기간 연장 및 포렌식용 로그 수집 강화.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…