[방어] 분석 — CVE-2023-28531
CVE-2023-28531 lets ssh‑add in OpenSSH 8.9‑9.2 load smartcard keys into ssh‑agent without destination constraints, and the fastest mitigation is to disable SSH agent forwarding on all systems until OpenSSH ≥ 9.3 is deployed.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.02267 · 악용난이도 moderate
🔍 공격 기법
- 공격자는 로컬 계정이 있거나 ssh‑add 명령을 실행할 수 있는 권한을 확보한다.
- 취약 버전(OpenSSH 8.9–9.2)에서 ssh‑add 은 스마트카드 키를 ssh‑agent에 추가하면서 “per‑hop destination constraints” 를 적용하지 않는다.
- 이렇게 삽입된 키는 ssh‑agent를 통해 어떠한 원격 호스트에도 인증에 사용될 수 있으며, 특히 SSH Agent Forwarding이 활성화돼 있으면 공격자는 횡적 이동(lateral movement)까지 가능하게 된다.
💥 영향 분석
- 인증 우회: 삽입된 스마트카드 키로 기존에 허용되지 않은 호스트에 무단 로그인 가능.
- 권한 상승·횡적 이동: ssh‑agent가 전달되는 모든 시스템에서 동일 키를 재사용해 권한이 높은 계정으로 접근.
- 기밀성·무결성 손실: 불법적인 SSH 세션을 통해 데이터 탈취, 명령 실행, 파일 변조 등 전반적인 보안 위협 발생.
🔗 관련 취약점·체이닝
- 동일한 SSH Agent Forwarding 구성을 악용하는 과거 CVE(예: CVE‑2018‑15473)와 연계될 경우, 인증 우회와 권한 상승을 복합적으로 수행할 수 있다.
- 스마트카드 키 관리 미비(CWE‑284)와 결합하면 사전 획득된 키를 지속적으로 재활용하는 공격 체인이 구성된다.
🔎 탐지
로그 지표
| 로그 소스 | 주요 필드/패턴 |
|---|---|
/var/log/auth.log (Linux) | ssh-add.*smartcard 혹은 Added smartcard key |
auditd (type=USER_AUTH) | exe="/usr/bin/ssh-add" AND msg="smartcard" |
| SSHD 로그 (OpenSSH ≥7.0) | Agent forwarding enabled 와 함께 user=<사용자> |
SIEM 탐지 규칙 예시
- 스마트카드 키 추가 감시
text
1source = syslog AND program = "ssh-add" 2| regex(message, /Added smartcard key/) 3| stats count by host, user, _time 4| where count > 0- Agent Forwarding 사용 탐지
text
1source = authlog 2| grep "Agent forwarding enabled" 3| fields host, user, src_ip, _time 4| dedup host, user, src_ip- ssh‑agent 소켓 접근 (auditd)
text
1type=PATH AND obj_type="sock" AND name="/tmp/ssh-*/agent.*" 2| count by pid, exe, uid, _time 3| where count > 5 // 비정상적 다중 접근 시 알림오탐 튜닝
- 정상적인 스마트카드 기반 인증을 사용하는 개발·테스트 서버는
user또는host필터로 화이트리스트에 추가. Agent forwarding enabled로그는 내부 관리용 jump‑host에서만 허용하도록src_ip범위 제한 적용.
🛡️ 완화 방안
| 조치 | 난이도 | 운영 영향 | 검증 방법 |
|---|---|---|---|
SSH_AUTH_SOCK 환경변수 차단 (PAM session optional pam_env.so 로 빈값 지정) | 중 | 기존 에이전트 사용 세션에 로그인 실패 가능 | 로그인 후 echo $SSH_AUTH_SOCK 가 비어 있는지 확인 |
ssh‑agent 파일 권한 강화 (chmod 700 /tmp/ssh-*/agent.*) 및 소유자 제한 | 낮 | 기존 에이전트 재시작 필요 | ls -l /tmp/ssh-*/agent.* 로 권한 검증 |
| 스마트카드 키 사용 로그 중앙화 (rsyslog → SIEM) | 중 | 추가 로그 전송량 발생 | SIEM에서 “Added smartcard key” 이벤트 수집 여부 확인 |
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.02267 · exploit=moderate · in_scope=None