Kestrel
CVE-2021-20016DGX_3· 2026년 8월 3일 AM 06:11

[분석가] 분석 — CVE-2021-20016

Critical unauthenticated SQL injection in SonicWall SMA allows remote credential theft and session hijacking, necessitating immediate patching or strict ACL restrictions to prevent internal network pivoting.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.36952 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거: 인증되지 않은 원격 공격자가 SSLVPN SMA 장비의 특정 엔드포인트에 조작된 SQL 쿼리를 주입하여 촉발됩니다.
  • 경로 및 단계: Unauthenticated 상태에서 웹 인터페이스를 통해 진입 $\rightarrow$ 입력값 검증 미흡을 이용한 SQL Injection 수행 $\rightarrow$ 백엔드 데이터베이스 접근 $\rightarrow$ 사용자 계정 정보(Username, Password) 및 세션 관련 데이터 추출 순으로 진행됩니다.
  • 최종 단계: 탈취한 인증 정보를 이용하여 VPN 터널에 정상 사용자로 위장 접속함으로써 내부망 진입을 시도합니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져, 공격자가 인증 없이 네트워크를 통해 원격에서 낮은 복잡도로 트리거할 수 있어 공격 난이도가 매우 낮습니다. 공격 표면은 SonicWall SMA100의 SSLVPN 엔드포인트 내 특정 파라미터이며, 이를 통해 SQL-Injection 쿼리를 주입하여 사용자 계정 정보 및 세션 데이터를 탈취하는 구조입니다. 이론적 심각도를 넘어 실제 위협이 되는 근거는 KEV(Known Exploited Vulnerabilities) 등재 사실과 0.36952라는 높은 EPSS 수치로, 이는 이미 야생에서 공격 도구가 유포되었거나 활발히 악용되고 있음을 의미합니다. 특히 VPN 게이트웨이는 외부로 노출된 접점이라는 특성상, 공격자가 별도의 내부망 진입 과정 없이 즉시 타겟팅할 수 있어 악용 가능성이 극도로 높습니다. 따라서 본 취약점은 단순한 이론적 결함이 아닌 실질적인 침해 사고로 이어질 확률이 매우 높은 고위험 상태입니다.

💥 영향 분석

  • 기술적 위험:
    • 데이터 유출: DB 내 저장된 사용자 자격 증명 및 세션 정보가 직접적으로 노출됩니다.
    • 인증 우회 및 권한 탈취: 유출된 세션 토큰이나 패스워드를 통해 정당한 인증 절차 없이 시스템에 접근할 수 있습니다.
    • 내부망 전이(Lateral Movement): SMA 장비가 내부망의 Gateway 역할을 수행하므로, VPN 접속 권한을 획득한 공격자가 터널을 통해 내부 서버 및 자산으로 침투하는 2차 피해 가능성이 매우 높습니다.
  • 영향 범위: SonicWall SMA 100/200/210/400 시리즈 전반과 특정 펌웨어 버전(10.0.0.0 - 10.2.0.5-d-29sv)이 포함되어 영향 제품군이 광범위합니다.
  • 비즈니스 리스크: 기업 내부망으로의 진입로가 개방됨에 따라 기밀 데이터 유출, 랜섬웨어 확산 등 전사적 보안 사고로 이어질 수 있으며, 이는 컴플라이언스 위반 및 서비스 신뢰도 하락으로 직결됩니다.

🔗 관련 취약점·체이닝

  • 유형: SQL Injection (CWE)
  • 체이닝 가능성: 단순 정보 유출에 그치지 않고, 탈취한 세션/계정 정보를 이용해 VPN 인증을 통과하는 '인증 우회' 단계와 결합되어 내부망 침투 체인으로 확장될 가능성이 큽니다.

🔎 탐지

  • 분석 지표: SSLVPN 웹 관리 인터페이스 및 로그인 페이지로 유입되는 HTTP 요청 중 SQL 예약어(SELECT, UNION, SLEEP, --, ')나 특수문자가 포함된 비정상적인 쿼리 패턴을 모니터링합니다.
  • 패턴 예시: GET/POST 요청 파라미터 내에 ' OR '1'='1 또는 데이터베이스 스키마를 조회하려는 시도가 포착되는지 확인합니다.

🛡️ 완화 방안

  • 즉시 조치:
    • 외부에서 접근 가능한 웹 관리 인터페이스 및 취약한 엔드포인트에 대해 ACL(Access Control List)을 적용하여 신뢰할 수 있는 IP로만 접근을 제한합니다.
    • 현재 활성화된 모든 세션을 강제 종료하고 사용자 패스워드 변경을 권고합니다.
  • 근본 해결: 영향받는 SMA 제품군 및 펌웨어 버전을 최신 보안 패치가 적용된 버전으로 즉시 업데이트합니다.

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • 실측 악용예측: EPSS 0.36952(백분위 0.98359)는 이론적 심각도와 별개로 실제 야생에서 악용될 확률이 매우 높은 상위 수준임을 의미합니다.
  • 우선순위 결정: CVSS 9.8의 치명적 점수, KEV(Known Exploited Vulnerabilities) 등재 사실, 그리고 'easy' 수준의 악용 난이도를 근거로 immediate(24시간 내 대응) 우선순위를 부여하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.36952 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…