Kestrel
CVE-2020-6287DGX_3· 2026년 8월 4일 AM 04:51

[분석가] 분석 — CVE-2020-6287

Unauthenticated administrative access via the LM Configuration Wizard enables immediate full system compromise, requiring urgent patching and network isolation due to its KEV status and extreme exploitability.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV

🔍 공격 기법

  • 취약점 원리: SAP NetWeaver AS JAVA의 LM Configuration Wizard 구성 요소에서 인증 확인 로직이 누락된 Missing Authentication Check 결함입니다.
  • 공격 경로 및 단계:
    1. [진입]: 네트워크를 통해 인증 없이 LM Configuration Wizard 엔드포인트에 직접 접근합니다.
    2. [권한 획득]: 인증 우회 상태에서 관리자 계정을 생성하거나 시스템 구성 작업을 수행하여 최고 권한을 획득합니다.
    3. [심화(추정)]: 단순 설정 변경을 넘어, ObjectInputStream 등을 통한 Java Deserialization 가젯 체인을 이용하여 OS 레벨의 원격 코드 실행(RCE)으로 공격을 확장할 가능성이 높습니다.

악용 가능성: 본 취약점은 인증 절차 없이 SAP NetWeaver AS JAVA의 LM Configuration Wizard를 통해 임의의 구성 작업을 수행할 수 있는 Missing Authentication Check 결함입니다. 공격 벡터가 AV:N/AC:L/PR:N/UI:N으로 설정된 만큼, 네트워크 상의 공격자가 특별한 권한이나 사용자 상호작용 없이도 외부에서 직접 접근 가능한 엔드포인트와 파라미터를 통해 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 관리자 계정을 생성하여 시스템 전체의 제어권을 획득할 수 있다는 점에서 치명적인 비즈니스 리스크를 내포하고 있습니다. 이론적 심각도를 넘어, KEV(Known Exploited Vulnerabilities)에 등재되어 실제 야생에서 악용 사례가 확인되었으며, EPSS 수치가 0.94719로 매우 높게 측정된 점은 공격 도구의 보급과 악용 가능성이 극도로 높음을 시사합니다. 따라서 본 취약점의 공격 표면은 외부로 노출된 SAP Java 시스템의 구성 위저드 인터페이스이며, 이는 즉각적인 대응이 필요한 고위험 상태입니다.

💥 영향 분석

  • 기술적 위험:
    • 시스템 전권 장악: 비인증 상태에서 관리자 계정 생성이 즉시 가능하므로, 공격자가 시스템 제어권을 완전히 획득하여 기밀성, 무결성, 가용성을 모두 상실하게 됩니다.
    • RCE 체이닝 및 지속성 확보: 인증 우회는 진입점이며, 내부 Java 클래스패스의 가젯을 이용한 역직렬화 공격이 연계될 경우 메모리 상에서 임의 코드를 실행하여 백도어를 설치하거나 횡적 이동(Lateral Movement)의 거점으로 활용할 수 있습니다.
  • 비즈니스 리스크:
    • 전사 자원 관리 중단: SAP Java 시스템은 기업 핵심 프로세스를 담당하므로, 관리자 권한을 이용한 서비스 강제 종료나 설정 변조 시 전사적 비즈니스 운영이 마비될 수 있습니다.
    • 핵심 데이터 유출: 기업의 기밀 데이터 및 민감 정보에 무단 접근하여 대규모 데이터 유출 사고로 이어질 리스크가 큽니다.
  • 노출 규모: 영향 제품 버전이 v7.30, 7.31, 7.40, 7.50 등 4종의 광범위한 버전에 걸쳐 있어, 해당 제품을 사용하는 다수 환경에서 공통적으로 노출될 위험이 매우 높습니다.

🔗 관련 취약점·체이닝

  • 유형: Auth Bypass $\rightarrow$ Java Deserialization $\rightarrow$ RCE 체이닝 패턴입니다. 인증 우회로 확보한 진입점을 통해 역직렬화 가젯을 실행하는 흐름이 예상됩니다.

🔎 탐지

  • 네트워크 레벨: HTTP 요청 중 인증 헤더(Cookie, Authorization 등)가 없는 상태에서 LM Configuration Wizard 관련 URL 경로 및 파라미터에 접근하는 트래픽을 WAF/IDS에서 모니터링합니다.
  • 엔드포인트 레벨:
    • SAP Java 프로세스(jvm) 하위에서 생성되는 비정상적인 자식 프로세스(Shell, cmd.exe 등)를 EDR로 감시합니다.
    • SIEM을 통해 미승인 관리자 계정의 갑작스러운 생성 이벤트 및 ObjectInputStream 호출과 연계된 이상 로그를 추적합니다.

🛡️ 완화 방안

  • 즉시 조치:
    1. 방화벽/ACL을 통해 외부망에서 LM Configuration Wizard 인터페이스로의 접근을 즉시 차단합니다.
    2. 시스템 내 생성된 미승인 관리자 계정 존재 여부를 전수 조사하고 삭제합니다.
  • 근본 해결: SAP에서 제공하는 최신 보안 패치를 적용하여 인증 확인 로직을 복구합니다.

[분석 근거 및 우선순위 판단]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 다음과 같은 규칙 기반 논리에 따라 대응 우선순위를 **Immediate (24시간 내 조치)**로 결정하였습니다.

  1. 실측 악용 위험: EPSS 점수가 0.94719(백분위 0.9985)로 측정되었습니다. 이는 CVSS의 이론적 심각도와 독립적으로, 실제 야생(In-the-wild)에서 악용될 확률이 최고 수준임을 뜻하는 실측 데이터입니다.
  2. 결정 논리: CVSS 10.0의 치명적 점수, KEV(Known Exploited Vulnerabilities) 등재 사실, easy 등급의 공격 난이도를 종합할 때 즉각적인 조치가 필수적입니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…