Kestrel
CVE-2021-30116DGX_C· 2026년 8월 4일 AM 07:39

[분석가] 분석 — CVE-2021-30116

CVE-2021-30116 is a critical remote unauthenticated credential leak in Kaseya VSA that enables attackers to obtain a valid session cookie and fully compromise the management server; immediate blocking of the dl.asp page and patching to ≥9.5.7a/≥9.5.0.24 are required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.85735 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 기본 제공되는 https://<host>/dl.asp 페이지에 un=(Agent_Guid)와 pw=(AgentPassword) 파라미터를 포함한 GET 요청을 전송해 Windows 에이전트 설치 파일을 다운로드합니다. 클라이언트를 설치하면 KaseyaD.ini(예: C:\Program Files (x86)\Kaseja\…\KaseyaD.ini)에 동일한 GUID와 비밀번호가 저장됩니다. 공격자는 이 값을 그대로 이용해 dl.asp?un=<Agent_Guid>&pw=<AgentPassword> 를 호출하면 인증이 우회되고, 서버는 sessionId 쿠키를 반환합니다. 획득된 쿠키로 VSA 관리 콘솔 및 에이전트 전용 API에 접근하여 명령 실행·구성 변경 등을 수행할 수 있습니다.

악용 가능성: AV:N은 네트워크를 통해 접근 가능한 엔드포인트가 존재한다는 의미이며, Kaseya VSA의 기본 다운로드 페이지 dl.asp가 인증 없이 공개되어 있습니다.
AC:L은 공격 복잡도가 낮음을 나타내는데, 공격자는 정식 Windows 클라이언트를 다운로드하고 설치하면 생성되는 KaseyaD.ini 파일에서 Agent_Guid와 AgentPassword를 추출

💥 영향 분석

  • 기술적 위험

    • 자격 증명 유출: Agent_GuidAgentPassword가 외부에 노출되면 VSA 서버와 연결된 모든 에이전트를 임의로 제어 가능.
    • 인증 우회: 발급받은 sessionId 쿠키를 사용해 관리 콘솔에 로그인하면 추가 인증 절차 없이 관리자 권한을 획득함.
    • 시스템 장악·횡적 이동: 에이전트가 설치된 내부 호스트에 명령을 전파하고, 이를 통해 파일 배포·스크립트 실행 등으로 네트워크 전체에 영향을 미칠 수 있음.
  • 비즈니스 리스크

    • 서비스 가용성 저하·중단 위험 (관리 서버 조작 시 전체 에이전트 관리 마비).
    • 고객 데이터·구성 정보 유출로 인한 규제·컴플라이언스 위반 가능성(GDPR, HIPAA 등).
    • 신뢰 손실 및 계약 위반에 따른 금전적·법적 피해.
  • 영향 제품·노출 규모

    • Kaseya VSA Server 버전 < 9.5.7a 와 Agent 버전 < 9.5.0.24 전 버전 전체가 대상.
    • 온프레미스 설치 환경에서 dl.asp 페이지가 외부에 노출된 경우 모두 취약점에 노출됨.

교차검증: 다중 소스에서 일관성이 확인되었으며(신뢰도 1.0) 따라서 위 내용은 보수적으로 높은 평가를 반영합니다.
EPSS 0.85735는 실제 악용 가능성이 매우 높음을 의미하고, KEV 등재와 “exploit=easy” 판단은 즉시 대응이 필요함을 뒷받침합니다.

🔗 관련 취약점·체이닝

획득한 sessionId 쿠키를 이용해 VSA 내부 API에 접근하면 기존에 보고된 인증 우회·권한 상승 취약점(예: 과거 CVE‑2020‑XXXX)과 연계될 가능성이 있습니다. 현재 추가적인 파일 노출(config.php) 등은 공식 보고에 포함되지 않았습니다.

🔎 탐지

  • 웹 서버 로그에서 /dl.asp 요청에 un=·pw= 파라미터가 포함된 GET 요청을 감시.
  • 해당 엔드포인트에서 sessionId 쿠키가 발급되는 이벤트를 추적.
  • KaseyaD.ini 파일 생성·읽기 시도를 EDR 또는 파일 무결성 모니터링으로 기록.
  • 정상 에이전트와 다른 IP·User‑Agent 조합이 VSA API에 접근하는 경우 경보 설정.

🛡️ 완화 방안

  1. 즉시 조치

    • 방화벽이나 WAF에서 dl.asp 페이지를 외부 차단하거나 인증을 강제 적용.
    • 현재 유출된 모든 Agent_Guid·AgentPassword 를 강제로 재설정하고, 기존 sessionId 쿠키를 무효화.
  2. 근본 해결

    • Kaseya VSA Server ≥ 9.5.7a 및 Agent ≥ 9.5.0.24 로 최신 패치를 적용.
    • 다운로드 페이지의 인증 요구 설정을 기본값으로 복구하고, 디렉터리 리스팅·정적 파일 서빙을 비활성화.
  3. 추가 방어

    • 로그 기반 탐지를 강화하고, 의심되는 API 호출에 대해 다중인증(MFA) 적용.
    • 정기적인 패치 관리와 자격 증명 회전 정책을 수립하여 유사한 노출 위험을 사전에 차단.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.85735 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…