[단독분석] 분석 — CVE-2023-35078
Immediate patching of Ivanti EPMM is critical as active exploitation (KEV) and a near-certain probability of attack (EPSS 0.99999) make this authentication bypass a high-risk entry point for unauthorized system access.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99999 · 악용난이도 easy · KEV
🔍 공격 기법
- 원리: Ivanti EPMM의 인증 메커니즘 결함을 통해 유효한 자격 증명 없이도 권한 검증 단계를 우회하는
Authentication Bypass취약점입니다. - 경로 및 단계: 외부 네트워크에서 공격자가 HTTP/HTTPS 요청을 통해 인증이 필요한 제한된 리소스 엔드포인트에 직접 접근함으로써 촉발됩니다. [외부 요청] $\rightarrow$ [인증 로직 우회] $\rightarrow$ [제한된 기능/리소스 무단 접근].
악용 가능성: [공격 난이도 및 악용 가능성 분석]
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 네트워크 연결만 가능하다면 인증이나 사용자 상호작용 없이도 원격에서 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 Ivanti EPMM의 외부 노출 엔드포인트 중 인증을 처리하는 파라미터나 프로토콜 상의 결함을 통해 제한된 리소스에 직접 접근하는 Authentication Bypass 구조를 띠고 있습니다. 이론적 심각도를 넘어 실제 위협인 이유는 해당 취약점이 이미 KEV(Known Exploited Vulnerabilities)에 등재되어 야생에서 실질적인 악용 사례가 확인되었기 때문입니다. 또한 EPSS 수치가 0.99999로 극도로 높게 측정된 점은 공격 도구가 널리 보급되었거나 자동화된 스캔을 통한 대규모 공격 시도가 빈번함을 시사합니다. 결과적으로 공격자는 특수하게 조작된 요청을 통해 인증 단계를 우회함으로써 관리자 권한의 기능이나 내부 데이터에 접근할 수 있는 매우 높은 악용 가능성을 보유하고 있습니다.
💥 영향 분석
- 영향 범위:
- ivanti endpoint_manager_mobile < 11.8.1.1
- ivanti endpoint_manager_mobile 11.9.0 - 11.9.1.1
- ivanti endpoint_manager_mobile 11.10 - 11.10.0.2
- 다중 소스 데이터 교차검증을 통해 위 제품군의 취약점이 일관되게 확인되었습니다(신뢰도 1.0). 특히 외부망에 노출된 EPMM 서버가 직접적인 타겟이 됩니다.
- 기술적 위험: 인증 없이 제한된 기능 및 리소스에 접근할 수 있으며, 추정: 관리자 권한을 획득할 경우 연결된 모바일 기기 제어 및 내부 민감 데이터 추출이 가능합니다.
- 비즈니스 리스크:
- 데이터 유출: 기업용 모바일 기기에 저장된 내부 기밀 및 개인정보의 대량 유출 위험이 존재합니다.
- 규제 위반: 무단 접근으로 인한 데이터 침해는 개인정보 보호법 등 컴플라이언스 위반과 법적 리스크를 초래합니다.
- 신뢰도 하락: 전사 모바일 관리 체계의 무력화로 인해 운영 신뢰성이 상실될 수 있습니다.
🔗 관련 취약점·체이닝
- 인증 우회 후 획득한 권한을 기반으로 시스템 내부의 추가 취약점을 탐색하거나, 추정: 원격 코드 실행(RCE)으로 이어지는 공격 체이닝이 가능할 수 있습니다.
🔎 탐지
- 로그 분석: 인증 헤더가 누락되었거나 유효하지 않은 상태에서 관리자 API 또는 제한된 리소스 경로(
예: /api/v1/admin/...)에 접근하는 HTTP 요청을 모니터링합니다. - 트래픽 패턴: 단일 IP에서 짧은 시간 내에 다수의 인증 제한 엔드포인트로 접근을 시도하는 비정상적인 트래픽 패턴을 탐지합니다.
🛡️ 완화 방안
- 근본 해결: Ivanti에서 제공하는 최신 보안 패치를 즉시 적용하여 인증 로직 결함을 수정하십시오.
- 즉시 조치:
- EPMM 서버의 외부 노출을 최소화하고, 신뢰할 수 있는 IP 대역으로만 접근하도록 ACL(Access Control List)을 설정하십시오.
- 패치 적용 전까지 관리자 인터페이스 및 API 엔드포인트에 대한 접근 로그를 실시간 모니터링하십시오.
[분석 근거 및 우선순위]
본 분석은 다중 소스 교차검증으로 일관성이 확인된 데이터를 바탕으로 합니다. 특히 **EPSS 0.99999(백분위 0.99995)**라는 실측값은 이론적 심각도와 독립적으로 실제 야생에서의 악용 예측이 최고 수준임을 의미합니다. 여기에 CISA KEV 등재(실제 악용 확인), CVSS 9.8, 낮은 공격 난이도(Easy)를 종합하여 대응 우선순위를 immediate(24시간 내 조치)로 결정하였습니다. (※ 이전 분석의 CVSS 10.0은 제공된 사실인 9.8로 정정함)
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99999 · exploit=easy · in_scope=None