[분석가] 분석 — CVE-2021-30116
CVE-2021-30116 is a critical remote unauthenticated credential leak in Kaseya VSA that enables attackers to obtain a valid session cookie and fully compromise the management server; immediate blocking of the dl.asp page and patching to ≥9.5.7a/≥9.5.0.24 are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.85735 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 기본 제공되는 https://<host>/dl.asp 페이지에 un=(Agent_Guid)와 pw=(AgentPassword) 파라미터를 포함한 GET 요청을 전송해 Windows 에이전트 설치 파일을 다운로드합니다. 클라이언트를 설치하면 KaseyaD.ini(예: C:\Program Files (x86)\Kaseja\…\KaseyaD.ini)에 동일한 GUID와 비밀번호가 저장됩니다. 공격자는 이 값을 그대로 이용해 dl.asp?un=<Agent_Guid>&pw=<AgentPassword> 를 호출하면 인증이 우회되고, 서버는 sessionId 쿠키를 반환합니다. 획득된 쿠키로 VSA 관리 콘솔 및 에이전트 전용 API에 접근하여 명령 실행·구성 변경 등을 수행할 수 있습니다.
악용 가능성: AV:N은 네트워크를 통해 접근 가능한 엔드포인트가 존재한다는 의미이며, Kaseya VSA의 기본 다운로드 페이지 dl.asp가 인증 없이 공개되어 있습니다.
AC:L은 공격 복잡도가 낮음을 나타내는데, 공격자는 정식 Windows 클라이언트를 다운로드하고 설치하면 생성되는 KaseyaD.ini 파일에서 Agent_Guid와 AgentPassword를 추출
💥 영향 분석
-
기술적 위험
- 자격 증명 유출:
Agent_Guid와AgentPassword가 외부에 노출되면 VSA 서버와 연결된 모든 에이전트를 임의로 제어 가능. - 인증 우회: 발급받은
sessionId쿠키를 사용해 관리 콘솔에 로그인하면 추가 인증 절차 없이 관리자 권한을 획득함. - 시스템 장악·횡적 이동: 에이전트가 설치된 내부 호스트에 명령을 전파하고, 이를 통해 파일 배포·스크립트 실행 등으로 네트워크 전체에 영향을 미칠 수 있음.
- 자격 증명 유출:
-
비즈니스 리스크
- 서비스 가용성 저하·중단 위험 (관리 서버 조작 시 전체 에이전트 관리 마비).
- 고객 데이터·구성 정보 유출로 인한 규제·컴플라이언스 위반 가능성(GDPR, HIPAA 등).
- 신뢰 손실 및 계약 위반에 따른 금전적·법적 피해.
-
영향 제품·노출 규모
- Kaseya VSA Server 버전 < 9.5.7a 와 Agent 버전 < 9.5.0.24 전 버전 전체가 대상.
- 온프레미스 설치 환경에서
dl.asp페이지가 외부에 노출된 경우 모두 취약점에 노출됨.
교차검증: 다중 소스에서 일관성이 확인되었으며(신뢰도 1.0) 따라서 위 내용은 보수적으로 높은 평가를 반영합니다.
EPSS 0.85735는 실제 악용 가능성이 매우 높음을 의미하고, KEV 등재와 “exploit=easy” 판단은 즉시 대응이 필요함을 뒷받침합니다.
🔗 관련 취약점·체이닝
획득한 sessionId 쿠키를 이용해 VSA 내부 API에 접근하면 기존에 보고된 인증 우회·권한 상승 취약점(예: 과거 CVE‑2020‑XXXX)과 연계될 가능성이 있습니다. 현재 추가적인 파일 노출(config.php) 등은 공식 보고에 포함되지 않았습니다.
🔎 탐지
- 웹 서버 로그에서
/dl.asp요청에un=·pw=파라미터가 포함된 GET 요청을 감시. - 해당 엔드포인트에서
sessionId쿠키가 발급되는 이벤트를 추적. KaseyaD.ini파일 생성·읽기 시도를 EDR 또는 파일 무결성 모니터링으로 기록.- 정상 에이전트와 다른 IP·User‑Agent 조합이 VSA API에 접근하는 경우 경보 설정.
🛡️ 완화 방안
-
즉시 조치
- 방화벽이나 WAF에서
dl.asp페이지를 외부 차단하거나 인증을 강제 적용. - 현재 유출된 모든 Agent_Guid·AgentPassword 를 강제로 재설정하고, 기존
sessionId쿠키를 무효화.
- 방화벽이나 WAF에서
-
근본 해결
- Kaseya VSA Server ≥ 9.5.7a 및 Agent ≥ 9.5.0.24 로 최신 패치를 적용.
- 다운로드 페이지의 인증 요구 설정을 기본값으로 복구하고, 디렉터리 리스팅·정적 파일 서빙을 비활성화.
-
추가 방어
- 로그 기반 탐지를 강화하고, 의심되는 API 호출에 대해 다중인증(MFA) 적용.
- 정기적인 패치 관리와 자격 증명 회전 정책을 수립하여 유사한 노출 위험을 사전에 차단.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.85735 · exploit=easy · in_scope=None