Kestrel
CVE-2023-20198DGX_A· 2026년 8월 4일 AM 06:44

[공격] 분석 — CVE-2023-20198

CVE-2023-20198 is a network‑reachable RCE in Cisco IOS XE Web UI that is actively exploited; immediate blocking, logging and patching are required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99571 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • Cisco IOS XE 장비의 Web UI (HTTP/HTTPS, 기본 포트 80·443) 전역 접근 가능.
    • 취약 모듈은 입력값을 충분히 검증하지 않아 원격 코드 실행이 가능한 특수 HTTP 요청(POST/GET)으로 트리거됩니다.
  • 정찰 → 초기 접근

    1. 공격자는 인터넷·내부망 스캔으로 Web UI 서비스가 열려 있는 장비를 식별합니다.
    2. CVE-2023-20198 의 취약점이 존재하는 버전(예: IOS XE 16.12‑16.12.10a, 17.3‑17.3.8a 등)인지 확인하기 위해 HTTP 헤더/버전 정보를 수집합니다.
  • 실행·권한 획득

    • 취약 엔드포인트에 특수히 조작된 파라미터(예: cmd= 혹은 JSON‑payload) 를 포함한 POST 요청을 전송하면, 입력값이 검증되지 않아 임의 쉘 명령이 시스템 권한으로 실행됩니다.
    • 성공 시 공격자는 privilege 15 수준의 로컬 계정을 생성하고 비밀번호를 설정합니다(예: username attacker privilege 15 secret <pwd>).
  • 지속·확장

    • 새로 만든 로컬 계정으로 정상 사용자 로그인 후, 동일 Web UI 내 또 다른 미공개 취약점(CVE-2023-20273) 을 이용해 루트(root) 권한을 획득하고 파일 시스템에 악성 임플란트를 기록합니다.
  • 관측 지표

    • 비정상적인 HTTP POST/GET 요청(특이 문자열, 길이가 비정상적으로 긴 파라미터).
    • Web UI 로그에 “create user” 혹은 “privilege‑15” 명령이 나타나는 시점.
    • 신규 로컬 계정 생성 이벤트와 동시에 시스템 프로세스가 급격히 증가하거나 파일 쓰기 작업이 발생함.
  • CVSS 벡터와 실제 조건 매핑

    • AV:N → 네트워크를 통한 원격 접근만으로 성공.
    • AC:L → 낮은 복잡도, 특별한 사전 지식 없이도 실행 가능.
    • PR:N / UI:N → 인증·사용자 상호작용 불필요.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 웹 UI 엔드포인트(AV:N)가 노출돼 있기 때문에 공격자는 사전 인증 없이도 대상 장비에 접속할 수 있습니다. 공격 절차는 특별한 전제조건이 없으며, 단순 HTTP(S) 요청만으로 수행 가능하므로 복잡도는 낮고(AC:L) 초기 권한 요구가 전혀 없는(NONE) 상황입니다(PR:N). 또한 사용자의 클릭이나 입력을 유발하지 않으니(UI:N) 자동화 스크립트로도 충분히 악용됩니다. EPSS 0.99571이라는 거의 100%에 가까운 실측 위험 점수와 KEV(실제 악용 사례) 등재는 이론적 심각도를 넘어 현장에서 이미 활발히 이용되고 있음을 강력히 뒷받침합니다. 공격 표면은 Cisco IOS XE의 웹 UI 기능이 제공하는 /admin·/login·/config와 같은 REST‑API 경로와, 로컬 사용자 생성 및 권한 상승을 처리하는 파라미터(username, password, privilege)입니다. 따라서 네트워크에 노출된 해당 포트를 차단하거나 인증이 요구되는 별도 프록시를 두지 않으면, 공격자는 초기 접근 → 로컬 계정 생성 → 루트 권한 획득 순서로 손쉽게 체인을 완성할 수 있습니다.

💥 영향 분석

  • 공격자가 장비에 루트 권한을 획득하면 다음이 가능합니다.
    • 네트워크 트래픽 가로채기·조작, 라우팅 테이블 변경.
    • 추가 악성 코드 배포 및 내부망 Lateral Movement.
    • 서비스 거부(DoS) 또는 장비 파괴.

🔗 관련 취약점·체이닝

  • CVE-2023-20198 → 초기 RCE를 통해 로컬 관리자 계정 생성 (privilege 15).
  • CVE-2023-20273 (동일 Web UI 기능) → 위에서 만든 로컬 계정을 이용해 루트 권한 상승 및 파일 시스템 쓰기.
  • 이 두 결함은 “입력 검증 부재 → 원격 코드 실행 → 계정 생성 → 권한 상승”이라는 전형적인 정보 노출 → 권한 상승 → RCE 체이닝 패턴을 형성합니다.

🔎 탐지

  • Web UI 접근 로그에서 비정상적인 HTTP 메서드/파라미터(예: cmd=, 매우 긴 문자열) 를 실시간 필터링.
  • 시스템 로그에 “username * privilege 15” 혹은 “useradd*”와 같은 계정 생성 명령이 기록되는 경우 경보.
  • 신규 로컬 계정 생성 후 짧은 시간 내 루트 권한 획득 또는 /etc/passwd, /etc/shadow 파일 변경 이벤트 감시.
  • SIEM 에서 “source IP → Web UI → POST with suspicious payload → immediate privilege‑15 command” 흐름을 탐지 규칙으로 구현.

🛡️ 완화 방안

  1. 즉시 차단 – 외부·불필요한 내부 인터페이스에서 Web UI 포트(80/443)를 ACL 혹은 방화벽으로 차단하고, 필요 시 관리 VLAN에 격리.
  2. Web UI 비활성화 – 기능이 사용되지 않으면 no ip http server / no ip https server 명령으로 완전 비활성화.
  3. 패치 적용 – Cisco가 제공한 고정 릴리즈(예: 16.12.10b, 17.3.9a, 17.6.7a 등)로 즉시 업데이트하고, Rockwell Stratix 장비도 동일 버전 미만이면 펌웨어 교체.
  4. 계정 관리 – 모든 로컬 계정을 검토·삭제하고, 강력한 비밀번호 정책 및 MFA 적용.
  5. 로그 보강 – Web UI 접근 로그와 시스템 인증 로그를 중앙 SIEM에 전송하고, 위 탐지 규칙을 활성화.

다중 소스에서 일관된 정보가 확인되었으며(교차검증), EPSS 0.99571이라는 실측 악용 예측 수치는 현재 이 취약점이 거의 확정적으로 악용되고 있음을 의미합니다. KEV 등재와 CVSS 10.0 점수를 고려할 때, 위 조치를 24시간 내에 시행하는 것이 필수적입니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99571 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…