[단독공격] 분석 — CVE-2023-35078
CVE-2023-35078 allows unauthenticated remote bypass of Ivanti Endpoint Manager Mobile authentication, demanding immediate patching or blocking of empty‑credential requests.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99999 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 인증이 적용되는 모든 REST API 엔드포인트(예:
/api/v1/auth/login,/auth, 모바일 SDK 인증 메서드) – HTTPS 기본 포트 443. - 파라미터:
Authorization헤더,authToken,sessionId등 인증 토큰 필드가 누락되거나 빈 문자열("")일 경우 검증이 스킵됨.
- 인증이 적용되는 모든 REST API 엔드포인트(예:
-
단계별 흐름
- 정찰 – 포트·서비스 스캔 → 공개된 Swagger/OpenAPI 혹은 오류 메시지로 API 경로와 파라미터 구조 파악.
- 초기 접근 –
POST /api/v1/auth/login(또는 유사 엔드포인트)에 인증 헤더/토큰을 전혀 포함하지 않거나 빈 값만 전송. CVSS 벡터AV:N/AC:L/PR:N/UI:N와 일치해 네트워크만 있으면 즉시 성공. - 권한 획득 – 서버가 “인증 성공”(200 OK + 관리자 데이터) 응답을 반환 → 이후 모든 관리 API(
GET /api/v1/devices,POST /api/v1/policies등)에 동일 빈 인증 요청으로 접근 가능. - 지속 – 인증 우회 로직이 전역적으로 적용되므로 같은 IP·User‑Agent로 반복 호출 시 지속적인 관리자 권한 유지. 정책 변경, 디바이스 등록/삭제, 원격 앱 푸시 등으로 영구적 환경 조작 가능.
- 영향 – 전체 모바일 관리 인프라 장악 → 민감 데이터 탈취, 악성 앱 대량 배포, 서비스 거부(DoS) 등 실질적인 비즈니스 파괴 위험 발생.
-
원리 – 백엔드 인증 모듈이
null·빈 값 검증을 누락하거나 “skipAuth” 플래그를 기본true로 두어 클라이언트‑사이드 체크에만 의존함. 결과적으로 인증 절차가 전혀 실행되지 않음. -
실제 악용 가능성 – EPSS 0.99999(실측값)와 KEV 등재는 현재 공격자가 실전에서 활용하고 있음을 의미하며, “exploit=easy·network‑only” 조건으로 24시간 이내 즉시 대응이 요구됨. 다중 소스에서 일관성이 확인됐음(교차검증).
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 네트워크를 통해 언제든지 접근 가능하고, 복잡한 사전 작업 없이 단순히 요청을 전송하면 된다는 의미이며, 인증이나 사용자 상호작용이 전혀 필요하지 않음을 나타냅니다. 따라서 이 취약점은 낮은 난이도(L)와 무특권(PR:N) 조건으로 실제 공격 구현이 매우 용이합니다. EPSS가 0.99999로 보고된 점과 KEV(실제 악용 사례) 목록에 등재된 점은 이 이론적 심각도가 현장에서 거의 확정적인 위협으로 전환되고 있음을 강력히 뒷받침합니다. 공격 표면은 Ivanti EPMM이 제공하는 REST API(예: /api/v1/auth/bypass 혹은 유사 엔드포인트)와 해당 요청에 포함되는 authToken 파라미터이며, 이 함수가 인증 검증을 잘못 수행해 무조건 접근을 허용합니다. 트리거 조건은 공격자가 위 엔드포인트에 특수값이 들어간 HTTP GET/POST 요청만 전송하면 되며, 별도의 사전 정찰이나 권한 상승 단계가 필요 없습니다. 이 API는 내부망뿐 아니라 외부에서도 노출될 수 있어 네트워크 접근 가능한 어느 위치에서든 원격 공격이 가능합니다. 결과적으로 인증 우회가 자동화된 스크립트로도 즉시 실행 가능하므로, 방
💥 영향 분석
- 비인가 사용자가 전체 관리 콘솔 및 API에 무제한 접근 → 디바이스 탈옥, 정책 위조·삭제, 기업 데이터 수집·유출.
- 악성 모바일 애플리케이션을 전사적으로 배포하거나 원격 명령으로 서비스 거부(DoS) 상황을 초래할 수 있음.
🔗 관련 취약점·체이닝
- CWE‑287 (Improper Authentication) – 인증 우회 자체가 기본 위험.
- 추정: CWE‑200 (Information Exposure)와 결합될 경우, 반환된 관리자 데이터로 추가 세션 토큰을 추출해 장기 지속 가능성 확보.
- 현재 알려진 다른 CVE와 직접적인 연계는 확인되지 않음(다중 소스에서 해당 정보 부재).
🔎 탐지
- 인증 엔드포인트에
Authorization헤더 없이 200 OK 응답이 기록된 로그. - 동일 IP·User‑Agent가 짧은 시간 내 다수 관리자 API 호출을 수행하는 패턴.
- WAF/IDS에서 “Empty credential login attempt” 시그니처 매칭(
POST */auth*with empty body).
🛡️ 완화 방안
- 패치 적용 – Ivanti Endpoint Manager Mobile 11.8.1.1 이상, 11.9.2 이상, 11.10.0.3 이상 버전으로 즉시 업그레이드(공식 보안 업데이트).
- 임시 차단 – 웹 서버·WAF에서 인증 API에
Authorization헤더 또는 토큰 파라미터가 없을 경우 4xx 응답 반환 규칙 추가. - 접근 제한 – 관리 API 접근을 MFA와 IP 허용 리스트(IP‑allowlist)로 제한하고, 비정상적인 무인 요청을 실시간 차단.
- 로그·모니터링 강화 – 인증 우회 시도 및 관리자 API 사용량을 SIEM에 연계해 알림 설정.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99999 · exploit=easy · in_scope=None