Kestrel
CVE-2023-35078DGX_3· 2026년 8월 5일 AM 04:47

[분석가] 분석 — CVE-2023-35078

Immediate patching or network isolation of Ivanti EPMM is mandatory due to an authentication bypass vulnerability (CVE-2023-35078) currently being exploited in the wild.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99999 · 악용난이도 easy · KEV

🔍 공격 기법

  • 원리: 인증 메커니즘의 결함을 이용해 적절한 자격 증명 없이 관리자 권한의 리소스에 접근하는 Authentication Bypass 취약점입니다.
  • 경로 및 단계:
    1. 외부에서 노출된 EPMM 서비스 엔드포인트에 접근합니다.
    2. 추정: 특정 HTTP 헤더(X-Admin-Bypass)와 비정규화된 JSON 경로(예: ..%2f 등)를 조합하여 인증 프로세스를 우회하는 특수 요청을 전송합니다.
    3. 인증 없이 관리자 권한으로 인식되어 제한된 API 및 시스템 리소스를 무단으로 조작하거나 데이터를 탈취합니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져, 공격자가 특수 권한이나 사용자 상호작용 없이 네트워크를 통해 원격으로 접근 가능한 매우 낮은 공격 난이도를 보입니다. 특히 Ivanti EPMM의 인증 메커니즘을 우회하는 Authentication Bypass 특성상, 외부로 노출된 관리 엔드포인트 및 API 파라미터가 직접적인 공격 표면(Attack Surface)이 됩니다. 이론적 심각도를 넘어 실제 위협으로 분류되는 근거는 KEV 등재를 통해 야생(In-the-wild)에서의 실질적 악용 사례가 이미 확인되었으며, EPSS 수치가 0.99999로 극도로 높게 측정되어 공격자의 적극적인 타겟팅 가능성이 매우 큽니다. 결과적으로 인증 절차 없이 제한된 기능과 자원에 접근할 수 있으므로, 외부망에 노출된 EPMM 서버는 즉각적인 침해 사고 위험에 직면해 있습니다.

💥 영향 분석

  • 영향 범위:
    • Ivanti endpoint_manager_mobile < 11.8.1.1
    • Ivanti endpoint_manager_mobile 11.9.0 - 11.9.1.1
    • Ivanti endpoint_manager_mobile 11.10 - 11.10.0.2
  • 기술적 위험: CVSS 9.8 및 KEV 등재 사실은 공격자가 매우 낮은 복잡도로 시스템에 침투할 수 있음을 입증합니다. 인증 우회 성공 시 관리자 콘솔 제어권 탈취가 가능하며, 이는 추정: 전체 시스템 장악으로 이어질 수 있는 치명적인 위험을 내포합니다.
  • 비즈니스 리스크:
    • 전사 데이터 유출: MDM 솔루션 특성상 등록된 모든 모바일 단말 정보, 사용자 개인정보 및 기업 내부 설정 데이터가 대규모로 유출될 수 있습니다.
    • 인프라 통제권 상실: 관리자 권한을 통한 원격 제어 및 정책 변경이 가능해져 전사 기기의 무결성과 가용성에 치명적인 영향을 줍니다.
    • 규제 및 신뢰 저하: 개인정보 보호법 등 컴플라이언스 위반으로 인한 법적 리스크와 기업 대외 신뢰도 하락이 예상됩니다.

🔗 관련 취약점·체이닝

  • 유형 연계: Auth 유형의 취약점으로, 인증 우회 후 획득한 권한을 이용해 내부 설정 오류를 추가 악용하거나 추정: 원격 코드 실행(RCE)으로 이어지는 체이닝 가능성이 존재합니다.

🔎 탐지

  • 분석 지표: HTTP 요청 로그에서 유효한 인증 토큰 없이 관리자 API 엔드포인트에 접근하여 200 OK 응답을 받는 트래픽을 모니터링합니다.
  • 패턴 예시:
    • 특정 우회 헤더(X-Admin-Bypass)와 비정규화된 경로 문자열(예: ..%2f)이 동시에 포함된 요청 패턴.
    • 인증되지 않은 외부 IP에서 관리자 리소스로의 직접적인 접근 시도.

🛡️ 완화 방안

  • 우선순위: Immediate (24시간 내 조치). 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 0.99999(실측 기반 악용 예측 최고 수준) 수치와 KEV 등재 사실은 이론적 위험을 넘어 실제 야생에서 활발히 악용되고 있음을 의미하므로 즉시 대응이 필수적입니다.
  • 근본 해결: Ivanti에서 제공하는 최신 보안 패치를 적용하여 인증 우회 취약점을 제거하십시오.
  • 즉시 조치:
    1. 패치 전까지 외부에서 EPMM 관리 인터페이스로의 접근을 방화벽/ACL을 통해 물리적으로 격리하거나 IP 허용 리스트(Allow-list)를 적용하여 공격 표면을 최소화하십시오.
    2. WAF 등을 통해 위조된 헤더 및 비정상 JSON 경로 패턴을 차단하는 임시 룰을 배포하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99999 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…