[방어] 분석 — CVE-2021-28799
Critical unauthenticated login in QNAP HBS 3 requires immediate API endpoint isolation via IP whitelisting and rapid patching to prevent full system compromise.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.7825 · 악용난이도 easy · KEV
🔍 공격 기법
- 원리: HBS 3(Hybrid Backup Sync)의 Improper Authorization 결함으로 인해, 정상적인 인증 토큰이나 세션 검증 없이 특정 HTTP 요청만으로 관리자 권한을 획득하는 인증 우회 취약점입니다.
- 경로: 외부/내부 네트워크에서 NAS의 웹 관리 인터페이스 및 API 엔드포인트(추정:
/api/v1/auth/login또는/cgi-bin/hbs/ap...)에 조작된 요청을 전송합니다. - 단계: [인증 우회 요청 송신] $\rightarrow$ [관리자 세션 쿠키 획득] $\rightarrow$ [관리자 권한으로 API 호출 및 시스템 제어].
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며(Easy), 실제 악용 가능성은 극히 높습니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)가 보여주듯, 공격자는 특별한 권한이나 사용자 상호작용 없이 네트워크를 통해 원격으로 접근할 수 있으며, 복잡한 사전 조건이 필요 없는 낮은 공격 복잡도를 가집니다. 특히 EPSS 수치가 0.7825로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 실제 환경에서 공격 도구가 배포되고 활발히 악용되고 있음을 입증합니다. 공격 표면은 QNAP NAS의 HBS 3 (Hybrid Backup Sync) 서비스가 사용하는 네트워크 엔드포인트와 인증 관련 파라미터에 집중되어 있습니다. 공격자는 부적절한 권한 부여(Improper Authorization) 로직을 트리거하여 정상적인 로그인 절차를 우회함으로써 장치에 무단 접속할 수 있습니다. 결과적으로 외부로 노출된 HBS 3 인터페이스가 있다면, 공격자는 매우 단순한 요청만으로 관리자 권한을 획득할 수 있는 치명적인 상태입니다.
💥 영향 분석
- 전체 제어권 탈취: 인증 없이 관리자 계정으로 로그인하여 NAS 설정 변경, 사용자 추가/삭제 등 전체 시스템 제어가 가능합니다.
- 데이터 유출 및 파괴: 백업 파일의 임의 다운로드, 저장 데이터 삭제 및 수정이 가능하며 이는 비즈니스 연속성에 치명적입니다.
- 내부망 교두보 확보: 장악된 NAS를 거점으로 내부 네트워크 내 다른 자산으로 횡적 이동(Lateral Movement)을 수행하는 핵심 공격 경로로 활용될 위험이 매우 큽니다.
🔗 관련 취약점·체이닝
- RCE 확장: 인증 우회 후 획득한 관리자 권한을 이용해 시스템 설정 파일이나 백업 스크립트를 수정함으로써 OS 레벨의 원격 코드 실행(RCE)으로 이어질 수 있습니다.
- 데이터 유출 체이닝: 관리자 API를 통해 민감 파일을 외부로 직접 유출하는 시나리오가 가능합니다.
🔎 탐지
본 취약점은 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 0.7825(상위 0.99% 수준)와 KEV 등재 사실은 실제 악용이 매우 빈번함을 의미하므로 사후 탐지보다 실시간 차단과 정밀 모니터링이 필수적입니다.
-
로그 지표:
- 대상: QNAP 시스템 로그, 웹 서버 액세스 로그(HBS 3 관련).
- 필드:
Source IP,Request URI,HTTP Method,Cookie/Auth Header,Response Code. - 패턴: 인증 토큰(
session_id등)이 없거나 비정상적인 요청임에도 관리자 API 엔드포인트 접근 결과가200 OK인 경우.
-
탐지 규칙 예시 (SIEM 의사코드):
sql1-- Rule 1: 인증 우회 성공 탐지 (토큰 없이 HBS3 관리자 API 호출 및 성공)2SELECT source_ip, request_uri, user_agent3FROM web_access_logs4WHERE (request_uri LIKE '/api/v1/hbs3/%' OR request_uri LIKE '/cgi-bin/hbs/%')5 AND http_method IN ('POST', 'GET')6 AND (cookie NOT LIKE '%session_id%' AND auth_header IS NULL)7 AND response_code = 200;89-- Rule 2: 인증 우회 시도 및 세션 탈취 정찰 탐지 (단시간 내 다수 API 엔드포인트 스캔)10SELECT source_ip, COUNT(DISTINCT request_uri) as unique_uris11FROM web_access_logs12WHERE request_uri LIKE '/api/v1/%'13GROUP BY source_ip, window(5m)14HAVING unique_uris > 20;1516-- Rule 3: 비정상적인 백업 파일 다운로드 시도 탐지 (비인가 IP의 관리자 API 호출)17SELECT source_ip, request_uri18FROM web_access_logs19WHERE request_uri LIKE '%/api/v1/hbs3/download%'20 AND response_code = 20021 AND source_ip NOT IN (known_admin_ips); -
오탐 튜닝:
- 정상적인 모니터링 솔루션이나 내부 백업 스케줄러의 API 호출 패턴을 화이트리스트에 등록합니다.
- 인증 없이 접근 가능한 공용 엔드포인트(예: 상태 확인 페이지)는 탐지 대상에서 제외하여 노이즈를 줄입니다.
🛡️ 완화 방안
CVSS 10.0, KEV 등재, EPSS 0.7825 수치를 근거로 규칙 기반 우선순위를 **Immediate(24h 내)**로 결정하였습니다.
-
즉시 (긴급 차단 - 오늘 당장 적용할 방법):
- 조치: HBS 3 서비스 엔드포인트에 대해 IP 화이트리스트(ACL)를 즉시 적용하거나, 외부망 노출을 완전히 차단합니다.
- 난이도/영향: 낮음 / 특정 관리자 외 접근 불가로 운영 마찰이 발생하나, 인증 우회 경로를 물리적으로 차단하는 가장 확실한 방법입니다.
- 검증: 허용되지 않은 IP에서 HBS 3 API 호출 시
403 Forbidden또는 타임아웃 확인.
-
단기 (완화):
- 조치: WAF(Web Application Firewall)를 통해 인증 우회 패턴 및 비정상 파라미터 조작을 차단하는 가상 패치를 적용하고, 세션 토큰 재사용 여부를 추적하는 실시간 알림을 설정합니다.
- 난이도/영향: 중간 / 룰 최적화가 필요하며, 정상적인 API 요청이 오차단될 가능성이 있습니다.
- 검증: 알려진 PoC 형태의 HTTP 요청 송신 시 WAF에서
Block처리되는지 확인.
-
근본 (해결):
- 조치: OS 및 HBS 3 버전을 최신으로 업데이트합니다.
- QTS 4.5.2 $\rightarrow$ HBS 3 v16.0.0415 이상
- QTS 4.3.6 $\rightarrow$ HBS 3 v3.0.210412 이상
- QuTS hero h4.5.1 / QuTScloud c4.5.1~c4.5.4 $\rightarrow$ HBS 3 v16.0.0419 이상
- 난이도/영향: 중간 / 업데이트 중 서비스 일시 중단이 발생하므로 가용성 영향 평가 후 순차 적용합니다.
- 검증: 패치 후 버전 확인 및 인증 우회 요청 시
401 Unauthorized응답 확인.
- 조치: OS 및 HBS 3 버전을 최신으로 업데이트합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.7825 · exploit=easy · in_scope=None