Kestrel
CVE-2023-20198DGX_E· 2026년 8월 5일 PM 08:57

[단독공격] 분석 — CVE-2023-20198

CVE-2023-20198 is a remote, unauthenticated web UI command injection that grants privilege 15 and enables full system takeover; patch or disable the web UI immediately.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99571 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • Cisco IOS XE 및 Rockwell Stratix 5200/5800 장비의 웹 UI 서비스(HTTPS 443, HTTP 80)에서 /webui 혹은 유사 관리 엔드포인트가 외부에 노출된 경우.
    • 입력값 검증이 없으며, 전달된 파라미터를 내부 CLI 명령어로 바로 실행한다 (CVSS AV:N/AC:L/PR:N/UI:N).
  • 트리거 조건

    • 인증 없이 특수 문자열을 포함한 HTTP POST(또는 GET) 요청을 전송하면 privilege 15 명령이 실행된다.
    • 정확한 파라미터 이름은 공개되지 않았으므로 추정: cmd, input, action 등에 길이가 비정상적인 값(>256 바이트)이나 널 바이트(\x00)를 삽입한다.
  • 단계별 흐름

    1. 정찰 – Nmap, HTTP‑probe 등으로 대상 장비의 IOS XE 버전/Stratix 펌웨어 버전을 확인하고, /webui 응답 헤더에 “Cisco IOS XE” 또는 “Rockwell Automation” 문자열이 있는지 검사한다.
    2. 초기 접근 – 위 악성 요청을 전송해 웹 UI 인증 우회를 달성한다. 성공 시 비인증 세션에서 CLI 명령 실행 권한을 획득한다.
    3. 명령 실행·계정 생성privilege 15 를 실행하고, username <local> password <pwd> 형태의 명령으로 로컬 관리 계정을 만든다 (CVE-2023-20198 자체가 “Scope: C”에 해당).
    4. 체이닝 – 새로 만든 로컬 계정으로 로그인한 뒤, 동일 웹 UI 모듈에 존재하는 두 번째 취약점(CVE-2023-20273)을 이용해 루트(특권 15) 권한을 재확인하고 파일 시스템에 임플란트를 기록한다.
    5. 지속·영향startup-config, /etc/rc.d 등 부팅 스크립트에 악성 명령을 삽입해 재부팅 시 자동 실행, 라우팅·스위칭 정책 변조 및 트래픽 가로채기가 가능하다.
  • 관측 지표

    • 비인증 POST /webui/* 요청이 로그에 남고 파라미터 값이 비정상적으로 길거나 제어 문자 포함.
    • CLI 로그에서 인증되지 않은 IP가 privilege 15, username … password … 명령을 실행.
    • 파일 무결성 모니터링에서 /etc/rc.d·startup-config 등에 쓰기 이벤트 발생.
  • 근거 – 다중 소스 교차검증(신뢰도 1.0)으로 취약점 존재가 확인되었으며, EPSS = 0.99571(실측 악용 예측 최고 수준)·KEV 등재·CVSS 10.0·exploit easy 로 즉시 대응이 요구된다.

악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)·AC:L(복잡도 낮음)·PR:N(인증 불필요)·UI:N(사용자 상호작용 없음) 벡터에 따라, 공격자는 별도의 사전 인증 없이 인터넷에 노출된 Cisco IOS XE 웹 UI 엔드포인트만 접근하면 바로 악용할 수 있습니다. EPSS 점수 0.99571은 실제 환경에서 거의 확정적으로 악용될 가능성을 의미하며, KEV(실제 악용 사례) 등재는 이미 공격자들이 이 경로를 이용해 성공한 사례가 존재함을 입증합니다. 초기 단계에서는 CVE-2023-20198을 통해 웹 UI의 사용자 생성 API에 특수 파라미터를 전송해 권한 15(관리자) 수준 로컬 계정을 만든 뒤, 동일 세션에서 로그인 없이 바로 사용이 가능합니다. 이어서 CVE-2023-20273은 이미 확보된 로컬 계정으로 웹 UI 내부 관리 명령을 호출해 루트 권한을 상승시키고 파일 시스템에 임의 코드를 쓰는 절차를 제공합니다. 따라서 공격 표면은 HTTPS/HTTP 포트(보통 443/80)와 “create‑user”, “privilege‑escalation” 등 웹 UI가 제공하는 REST‑like 파라미터이며, 이들만 차단하거나 인증을 강제하면 체인을 차단할 수 있습니다. 전체 흐름은 정찰→웹 UI 접근→계정 생성(CVE‑20198)→루트 권한 상승(CVE‑20273)→임플란트 설치 순으로 진행되며, 각 단계마다 별도의 복잡한 우회가 필요 없으므로 난이도는 “easy”로 평가됩니다.

💥 영향 분석

  • 공격자는 특권 15 루트 쉘을 획득해 라우팅·스위칭 정책 전체를 수정, 트래픽 탈취·변조, 악성 코드 배포가 가능한다.
  • 파일 시스템에 영구 백도어를 심어 재부팅 후에도 지속되며, 기업 네트워크 전반에 기밀·무결성·가용성 위협을 초래한다.

🔗 관련 취약점·체이닝

  • CVE-2023-20198 – 웹 UI 인증 우회·명령 주입 (CWE 미분류).
  • CVE-2023-20273 – 동일 모듈 내 로컬 계정을 이용한 루트 권한 상승.
  • 체이닝 패턴 : 인증 우회 → 임의 명령 실행 → 계정 생성 → 추가 취약점 활용한 권한 상승 → 파일 쓰기·지속.

🔎 탐지

  • 웹 서버 접근 로그에 비인증 POST /webui 요청이 기록되고, 파라미터 길이가 비정상적인 경우 경보.
  • CLI 명령 로그에서 인증되지 않은 세션이 privilege 15 혹은 username … password … 를 실행했을 때 알림.
  • 파일 무결성 모니터링으로 /etc/rc.d, startup-config 등 핵심 설정 파일의 변조 감지.

🛡️ 완화 방안

  1. 패치 적용 – Cisco IOS XE 16.12‑10a, 17.3‑8a, 17.6‑6a, 17.9‑4a 및 Rockwell Stratix 펌웨어 ≥ 17.12.02 로 즉시 업그레이드 (우선순위: immediate).
  2. 웹 UI 비활성화no ip http server·no ip https server 명령으로 관리 웹 인터페이스 차단.
  3. 네트워크 세분화 – 관리 VLAN 및 방화벽 ACL로 외부에서 웹 UI 접근 차단.
  4. 강제 인증·MFA – 로컬 계정 사용 최소화, AAA와 다중인증 적용.
  5. 로그·감시 강화 – 웹 UI 접근 로그와 CLI 명령 로그를 SIEM에 연동하고, 위 탐지 지표 기반 실시간 알림 설정.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99571 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…