[공격] 분석 — CVE-2023-20198
CVE-2023-20198 is a network‑reachable RCE in Cisco IOS XE Web UI that is actively exploited; immediate blocking, logging and patching are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99571 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- Cisco IOS XE 장비의 Web UI (HTTP/HTTPS, 기본 포트 80·443) 전역 접근 가능.
- 취약 모듈은 입력값을 충분히 검증하지 않아 원격 코드 실행이 가능한 특수 HTTP 요청(POST/GET)으로 트리거됩니다.
-
정찰 → 초기 접근
- 공격자는 인터넷·내부망 스캔으로 Web UI 서비스가 열려 있는 장비를 식별합니다.
- CVE-2023-20198 의 취약점이 존재하는 버전(예: IOS XE 16.12‑16.12.10a, 17.3‑17.3.8a 등)인지 확인하기 위해 HTTP 헤더/버전 정보를 수집합니다.
-
실행·권한 획득
- 취약 엔드포인트에 특수히 조작된 파라미터(예:
cmd=혹은 JSON‑payload) 를 포함한 POST 요청을 전송하면, 입력값이 검증되지 않아 임의 쉘 명령이 시스템 권한으로 실행됩니다. - 성공 시 공격자는 privilege 15 수준의 로컬 계정을 생성하고 비밀번호를 설정합니다(예:
username attacker privilege 15 secret <pwd>).
- 취약 엔드포인트에 특수히 조작된 파라미터(예:
-
지속·확장
- 새로 만든 로컬 계정으로 정상 사용자 로그인 후, 동일 Web UI 내 또 다른 미공개 취약점(CVE-2023-20273) 을 이용해 루트(root) 권한을 획득하고 파일 시스템에 악성 임플란트를 기록합니다.
-
관측 지표
- 비정상적인 HTTP POST/GET 요청(특이 문자열, 길이가 비정상적으로 긴 파라미터).
- Web UI 로그에 “create user” 혹은 “privilege‑15” 명령이 나타나는 시점.
- 신규 로컬 계정 생성 이벤트와 동시에 시스템 프로세스가 급격히 증가하거나 파일 쓰기 작업이 발생함.
-
CVSS 벡터와 실제 조건 매핑
- AV:N → 네트워크를 통한 원격 접근만으로 성공.
- AC:L → 낮은 복잡도, 특별한 사전 지식 없이도 실행 가능.
- PR:N / UI:N → 인증·사용자 상호작용 불필요.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 웹 UI 엔드포인트(AV:N)가 노출돼 있기 때문에 공격자는 사전 인증 없이도 대상 장비에 접속할 수 있습니다. 공격 절차는 특별한 전제조건이 없으며, 단순 HTTP(S) 요청만으로 수행 가능하므로 복잡도는 낮고(AC:L) 초기 권한 요구가 전혀 없는(NONE) 상황입니다(PR:N). 또한 사용자의 클릭이나 입력을 유발하지 않으니(UI:N) 자동화 스크립트로도 충분히 악용됩니다. EPSS 0.99571이라는 거의 100%에 가까운 실측 위험 점수와 KEV(실제 악용 사례) 등재는 이론적 심각도를 넘어 현장에서 이미 활발히 이용되고 있음을 강력히 뒷받침합니다. 공격 표면은 Cisco IOS XE의 웹 UI 기능이 제공하는 /admin·/login·/config와 같은 REST‑API 경로와, 로컬 사용자 생성 및 권한 상승을 처리하는 파라미터(username, password, privilege)입니다. 따라서 네트워크에 노출된 해당 포트를 차단하거나 인증이 요구되는 별도 프록시를 두지 않으면, 공격자는 초기 접근 → 로컬 계정 생성 → 루트 권한 획득 순서로 손쉽게 체인을 완성할 수 있습니다.
💥 영향 분석
- 공격자가 장비에 루트 권한을 획득하면 다음이 가능합니다.
- 네트워크 트래픽 가로채기·조작, 라우팅 테이블 변경.
- 추가 악성 코드 배포 및 내부망 Lateral Movement.
- 서비스 거부(DoS) 또는 장비 파괴.
🔗 관련 취약점·체이닝
- CVE-2023-20198 → 초기 RCE를 통해 로컬 관리자 계정 생성 (privilege 15).
- CVE-2023-20273 (동일 Web UI 기능) → 위에서 만든 로컬 계정을 이용해 루트 권한 상승 및 파일 시스템 쓰기.
- 이 두 결함은 “입력 검증 부재 → 원격 코드 실행 → 계정 생성 → 권한 상승”이라는 전형적인 정보 노출 → 권한 상승 → RCE 체이닝 패턴을 형성합니다.
🔎 탐지
- Web UI 접근 로그에서 비정상적인 HTTP 메서드/파라미터(예:
cmd=, 매우 긴 문자열) 를 실시간 필터링. - 시스템 로그에 “username * privilege 15” 혹은 “useradd*”와 같은 계정 생성 명령이 기록되는 경우 경보.
- 신규 로컬 계정 생성 후 짧은 시간 내 루트 권한 획득 또는
/etc/passwd,/etc/shadow파일 변경 이벤트 감시. - SIEM 에서 “source IP → Web UI → POST with suspicious payload → immediate privilege‑15 command” 흐름을 탐지 규칙으로 구현.
🛡️ 완화 방안
- 즉시 차단 – 외부·불필요한 내부 인터페이스에서 Web UI 포트(80/443)를 ACL 혹은 방화벽으로 차단하고, 필요 시 관리 VLAN에 격리.
- Web UI 비활성화 – 기능이 사용되지 않으면
no ip http server/no ip https server명령으로 완전 비활성화. - 패치 적용 – Cisco가 제공한 고정 릴리즈(예: 16.12.10b, 17.3.9a, 17.6.7a 등)로 즉시 업데이트하고, Rockwell Stratix 장비도 동일 버전 미만이면 펌웨어 교체.
- 계정 관리 – 모든 로컬 계정을 검토·삭제하고, 강력한 비밀번호 정책 및 MFA 적용.
- 로그 보강 – Web UI 접근 로그와 시스템 인증 로그를 중앙 SIEM에 전송하고, 위 탐지 규칙을 활성화.
다중 소스에서 일관된 정보가 확인되었으며(교차검증), EPSS 0.99571이라는 실측 악용 예측 수치는 현재 이 취약점이 거의 확정적으로 악용되고 있음을 의미합니다. KEV 등재와 CVSS 10.0 점수를 고려할 때, 위 조치를 24시간 내에 시행하는 것이 필수적입니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99571 · exploit=easy · in_scope=None