Kestrel
CVE-2021-28799DGX_B· 2026년 8월 4일 PM 02:10

[방어] 분석 — CVE-2021-28799

CVE-2021-28799 allows unauthenticated remote login to QNAP Hybrid Backup Sync, and the highest‑priority mitigation is to block the vulnerable API endpoint at the network perimeter until the official firmware update is applied.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.7825 · 악용난이도 easy · KEV

🔍 공격 기법

Improper authorization 취약점으로 HBS 3가 제공하는 /api/v1/auth/login 등 인증 API에 인증 없이 POST 요청을 보내면 관리자 권한 세션 토큰이 발급됩니다. 네트워크만 연결되어 있으면 추가 조작 없이 바로 로그인할 수 있어, 외부에서 NAS 전체를 장악하거나 백업 데이터를 탈취·조작할 수 있습니다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 인터넷을 통해 대상 NAS의 HBS 웹 인터페이스에 직접 접근해, 복잡한 사전 작업 없이 인증 없이도 자동으로 요청만 보내면 된다는 의미입니다.
복합적인 전제조건이 없고 단순히 HTTP(S) 요청을 전송하는 것만으로 취약점이 발동하므로 공격 난이도가 매우 낮으며, 실제로 KEV에 등재되어 기존 악용 사례가 존재합니다.
EPSS = 0.7825(78.25%)는 이 취약점이 실전에서 활용될 확률이 높다는 통계적 근거이며, 이 수치는 이론적인 심각도와 별개로 실제 위협임을 뒷받침합니다.
공격 표면은 QNAP NAS의 HBS 3 서비스가 노출된 웹 포트(보통 8080 또는 443)에서 제공되는 로그인/인증 API이며, 해당 엔드포인트는 부적절한 권한 검증으로 원격 공격자가 임의로 로그인할 수 있게 됩니다.
따라서 네트워크 경계에 공개된 HBS 웹 인터페이스만 있으면 별도의 내부 사용자 동작 없이도 자동화된 스크립트로 즉시 침투가 가능하므로, 이 취약점은 “easy” 등급이 적절히 부여된 이유를 충분히 설명합니다.

💥 영향 분석

  • 인증 우회 후 관리 콘솔에 무제한 접근 → 설정 변경, 서비스 중단, 시스템 재부팅 등 전면 제어
  • 세션 토큰을 이용해 파일 시스템 열람·삭제·임의 파일 업로드 → 데이터 유실·랜섬웨어 전파 위험
  • 백업/복구 파이프라인 조작으로 외부 클라우드 연동 정보 탈취 가능

🔗 관련 취약점·체이닝

추정: 동일한 “Improper Authorization”(CWE‑285) 패턴은 다른 스토리지 솔루션에서도 발견되며, 인증 우회 후에 “Command Injection”(CWE‑77)이나 “Privilege Escalation”(CWE‑269)으로 이어지는 경우가 보고됩니다.

🔎 탐지

  • 로그 지표

    • /var/log/qnap/hbs_access.log 혹은 시스템 messages 에서 POST /api/v1/auth/login (또는 GET) 요청이 기록될 때 status=200 과 함께 session= 토큰 문자열이 남습니다.
    • 외부 IP(사설 대역 제외)에서 짧은 시간 내 다수 호출이 발생하면 비정상 패턴으로 판단합니다.
  • SIEM 쿼리 예시 (Elastic/Kibana DSL)

text
1{
2 "bool": {
3 "must": [
4 { "match_phrase": { "message": "/api/v1/auth/login" } },
5 { "range": { "@timestamp": { "gte": "now-5m" } } }
6 ],
7 "filter": [
8 { "term": { "http.status_code": 200 } },
9 {
10 "bool": {
11 "must_not": [
12 { "terms": { "source.ip": ["10.0.0.0/8","192.168.0.0/16"] } }
13 ]
14 }
15 }
16 ],
17 "should": [
18 { "range": { "event.count": { "gt": 3, "time_field": "@timestamp", "window": "5m" } } }
19 ],
20 "minimum_should_match": 1
21 }
22}
  • Suricata/ZEEK 정규식
    http.uri contains "/api/v1/auth/login" and http.status == 200 and !src_ip in $trusted_internal_nets

  • 오탐 튜닝

    • 내부 자동 백업 서버가 사설 IP에서 정상적으로 API를 호출할 경우 알림 레벨을 “info” 로 낮추고, 외부 IP만 “high”.
    • 동일 IP당 5분 내 3회 이하 호출은 무시하도록 임계값을 조정하면 정상 관리 트래픽에 대한 오탐이 크게 감소합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • 외부에서 /api/v1/auth/login 경로에 접근하지 못하도록 방화벽 ACL 혹은 QNAP 내부 방화벽에 다음 규칙을 추가합니다.
      deny src any dst <NAS_IP> dport 80,443 uri "/api/v1/auth/login"
      구현 난이도: 낮음(기존 정책에 한 줄 추가). 운영 영향: HBS 3 API 사용이 차단되지만 서비스 자체는 중단되지 않으며, 외부 공격을 즉시 차단합니다. 검증: 차단 적용 후 해당 URI에 대한 외부 요청 로그가 존재하지 않는지 확인합니다.
  • 단기(완화)

    • HBS 3 API 토큰 발급 기능을 비활성화하고 서비스 계정을 읽기 전용으로 제한합니다. /etc/config/hbs.confapi_auth=off 를 추가 후 서비스를 재시작합니다. 구현 난이도: 중간(파일 편집·서비스 재시작). 운영 영향: 자동 백업·복구 스크립트가 API 토큰 없이 동작하지 않아 수동 절차 전환 필요. 검증: 로그인 시 session= 필드가 생성되지 않는지 로그로 확인합니다.
    • NAS의 외부 노출 여부를 전수 조사하고, 반드시 필요한 IP만 화이트리스트에 추가합니다(예: 관리 VPN IP).
  • 근본(해결)

    • QNAP 공식 패치 적용: HBS 3 v16.0.0415 이상 또는 v3.0.210412 이상 버전으로 업그레이드합니다. 최신 펌웨어를 다운로드하고, 사전 호환성 테스트 후 NAS 재부팅을 수행합니다. 구현 난이도: 중간‑높음(패키지 배포·다운타임 포함). 운영 영향: 업데이트 시점에 NAS 가용성이 일시적으로 중단되지만, 이후 모든 인증 우회 경로가 차단됩니다. 검증: cat /etc/qnap_version 로 버전 확인 후 취약점 스캐너 재실행하여 CVE-2021-28799 보고되지 않음을 확인합니다.
  • 잔여 리스크

    • 패치 전까지는 API 차단과 계정 제한만으로 모든 우회 경로를 완전히 막을 수 없으며, 웹 UI에서도 동일 취약점이 남아 있을 가능성이 있습니다. 따라서 로그 기반 모니터링을 지속하고, 비상 시 복구 이미지·백업을 별도 보안 저장소에 보관하는 절차가 필요합니다.

우선순위 근거
교차검증 결과 다중 소스에서 일관된 CVSS 10.0·KEV 등재·EPSS 0.7825(실측 악용 예측)·Exploit = easy 로 판단되어 “immediate”(24 시간 내) 대응이 필요합니다. EPSS 0.7825는 실제 공격 발생 가능성이 매우 높음을 의미하며, KEV 등재는 이미 실증된 악용 사례가 존재함을 나타냅니다. 따라서 네트워크 차단을 최우선 조치로 시행하고, 패치를 신속히 적용하는 것이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.7825 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…