[방어] 분석 — CVE-2021-22893
CVE-2021-22893 is a critical unauthenticated RCE in Pulse Connect Secure; the fastest mitigation is to disable the Windows File Share Browser and Collaboration features (or block their endpoints) while preparing the vendor patch.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.47172 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 외부에서 HTTPS(443)로 노출된 Pulse Connect Secure 관리 인터페이스에 접근한다.
- Windows File Share Browser 또는 Collaboration API(
/dana-http/…)를 호출하면 토큰 검증 로직에 결함이 있어 인증 없이 요청을 처리한다. cmd=·file=파라미터가 포함된 GET/POST 요청이 메모리 손상을 일으키고, 임의 코드가 실행되어 게이트웨이 루트 권한을 획득한다.- 성공 시 내부 VPN 터널을 통해 기업 네트워크 전체에 이동(Lateral Movement)할 수 있다.
악용 가능성: 이 취약점은 AV:N (네트워크를 통한 원격 접근)으로, 공격자는 인터넷이나 내부망을 통해 바로 Pulse Connect Secure 게이트웨이에 도달할 수 있습니다. AC:L (낮은 복잡도) 때문에 특별한 사전 준비 없이 표준 HTTP/HTTPS 요청만 전송하면 되며, PR:N (인증 필요 없음)과 UI:N (사용자 상호작용 불필요) 조합으로 인증 절차를 우회하거나 사용자를 속일 필요가 전혀 없습니다. KEV 목록에 등재돼 실제 악용 사례가 보고된 바 있으며, EPSS 0.47172 는 향후 12개월 내 약 47% 의 확률로 공격이 발생할 가능성을 의미해 이론적 심각도와 별개로 실질적인 위협임을 보여줍니다. 공격 표면은 Pulse Connect Secure 관리 인터페이스(보통 443/TCP)와 Windows File Share Browser·Collaboration 기능에서 노출되는 특정 API 엔드포인트이며, 파일 공유 탐색 요청 파라미터가 바로 우회 경로가 됩니다. 해당 엔드포인트는 인증 없이 접근 가능하므로, 공격자는 단순히 악성 URL을 호출하거나 스크립트를 실행해 게이트웨이의 임의 코드를 실행할 수 있습니다. 따라서 네트워크 차원에서 이 포트·엔드포인트에 대한 제한이 없으면, 방어자는 거의 즉시 원격 코드 실행 위험에 노출됩니다.
💥 영향 분석
- 게이트웨이 시스템 전체를 장악 → 내부 LAN·클라우드 자원 무단 접근.
- 기밀 데이터 유출, 서비스 변조·중단, 추가 악성 페이로드 배포 등 기밀성·무결성·가용성 모두 심각하게 위협받는다.
- 인증 우회가 네트워크 경계에서 바로 발생하므로 방화벽 뒤에 있더라도 외부 공격자가 직접 침투 가능하다.
🔗 관련 취약점·체이닝
- CWE‑287(인증 우회)와 CWE‑119(메모리 손상)의 복합 형태.
- 동일 제품군의 다른 인증‑우회·파일 업로드 취약점과 연계될 경우, 탈취한 세션 토큰을 재사용하거나 설정 파일을 변조해 2단계 공격 체인으로 확장될 수 있다.
🔎 탐지
로그 지표
pcs_audit.log(또는pulse_secure_audit.log) – 필드:timestamp,client_ip,request_method,uri,status_code,auth_token.- 웹 서버
access_log– 필드:request_uri,query_string,user_agent.
SIEM 쿼리 예시 (Splunk/Elastic)
1index=pcs sourcetype=pcs_audit 2| where uri like "/dana-http/%" and (uri like "%cmd=%" or uri like "%file=%") 3| stats count by client_ip, uri, status_code, _time span=1m 4| where count > 5- 조건: 동일 IP가 1분 내에
cmd=·file=파라미터를 포함한 요청을 5회 이상 보낼 경우 경보.
정규식 탐지 예시
GET\s+/dana-http/.*\?(?:[^&]*&)*(cmd|file)=[^\s&]+POST\s+/dana-http/.*\b(cmd|file)=
오탐 튜닝
- 정상 파일 공유 UI(
GET /dana-http/filelist)는status_code=200·유효한auth_token(길이≥32, 알파벳+숫자)과 함께 화이트리스트 처리. - 내부 IP 대역(예: 10.0.0.0/8)에서만 관리 API 호출을 허용하도록 추가 필터링.
user_agent가 “PulseSecure‑Admin”인 경우는 정상 관리자 작업으로 제외.
🛡️ 완화 방안
-
WAF 규칙 추가 – 파라미터 기반 차단 또는 샌드박스 전송
- 난이도: ★★☆☆☆, 영향: 기존 파일 공유 스크립트 오작동 가능 → 화이트리스트 필요.
- 검증: WAF 로그에
RULE_ID=PCS-001차단 이벤트가 기록되는지 확인.
-
API 토큰 TTL 축소 – 모든 API 토큰 유효 시간을 5분 이하로 설정하고, 가능한 경우 MFA 적용
- 난이도: ★★★☆☆, 영향: 관리자 로그인 빈도 증가.
- 검증: 정상 토큰 사용 시
200, 비정상·만료 토큰 시401로그 확인.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.47172 · exploit=easy · in_scope=None