[단독공격] 분석 — CVE-2023-20198
CVE-2023-20198 is a remote, unauthenticated web UI command injection that grants privilege 15 and enables full system takeover; patch or disable the web UI immediately.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99571 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- Cisco IOS XE 및 Rockwell Stratix 5200/5800 장비의 웹 UI 서비스(HTTPS 443, HTTP 80)에서
/webui혹은 유사 관리 엔드포인트가 외부에 노출된 경우. - 입력값 검증이 없으며, 전달된 파라미터를 내부 CLI 명령어로 바로 실행한다 (CVSS AV:N/AC:L/PR:N/UI:N).
- Cisco IOS XE 및 Rockwell Stratix 5200/5800 장비의 웹 UI 서비스(HTTPS 443, HTTP 80)에서
-
트리거 조건
- 인증 없이 특수 문자열을 포함한 HTTP POST(또는 GET) 요청을 전송하면
privilege 15명령이 실행된다. - 정확한 파라미터 이름은 공개되지 않았으므로 추정:
cmd,input,action등에 길이가 비정상적인 값(>256 바이트)이나 널 바이트(\x00)를 삽입한다.
- 인증 없이 특수 문자열을 포함한 HTTP POST(또는 GET) 요청을 전송하면
-
단계별 흐름
- 정찰 – Nmap, HTTP‑probe 등으로 대상 장비의 IOS XE 버전/Stratix 펌웨어 버전을 확인하고,
/webui응답 헤더에 “Cisco IOS XE” 또는 “Rockwell Automation” 문자열이 있는지 검사한다. - 초기 접근 – 위 악성 요청을 전송해 웹 UI 인증 우회를 달성한다. 성공 시 비인증 세션에서 CLI 명령 실행 권한을 획득한다.
- 명령 실행·계정 생성 –
privilege 15를 실행하고,username <local> password <pwd>형태의 명령으로 로컬 관리 계정을 만든다 (CVE-2023-20198 자체가 “Scope: C”에 해당). - 체이닝 – 새로 만든 로컬 계정으로 로그인한 뒤, 동일 웹 UI 모듈에 존재하는 두 번째 취약점(CVE-2023-20273)을 이용해 루트(특권 15) 권한을 재확인하고 파일 시스템에 임플란트를 기록한다.
- 지속·영향 –
startup-config,/etc/rc.d등 부팅 스크립트에 악성 명령을 삽입해 재부팅 시 자동 실행, 라우팅·스위칭 정책 변조 및 트래픽 가로채기가 가능하다.
- 정찰 – Nmap, HTTP‑probe 등으로 대상 장비의 IOS XE 버전/Stratix 펌웨어 버전을 확인하고,
-
관측 지표
- 비인증
POST /webui/*요청이 로그에 남고 파라미터 값이 비정상적으로 길거나 제어 문자 포함. - CLI 로그에서 인증되지 않은 IP가
privilege 15,username … password …명령을 실행. - 파일 무결성 모니터링에서
/etc/rc.d·startup-config등에 쓰기 이벤트 발생.
- 비인증
-
근거 – 다중 소스 교차검증(신뢰도 1.0)으로 취약점 존재가 확인되었으며, EPSS = 0.99571(실측 악용 예측 최고 수준)·KEV 등재·CVSS 10.0·exploit easy 로 즉시 대응이 요구된다.
악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)·AC:L(복잡도 낮음)·PR:N(인증 불필요)·UI:N(사용자 상호작용 없음) 벡터에 따라, 공격자는 별도의 사전 인증 없이 인터넷에 노출된 Cisco IOS XE 웹 UI 엔드포인트만 접근하면 바로 악용할 수 있습니다. EPSS 점수 0.99571은 실제 환경에서 거의 확정적으로 악용될 가능성을 의미하며, KEV(실제 악용 사례) 등재는 이미 공격자들이 이 경로를 이용해 성공한 사례가 존재함을 입증합니다. 초기 단계에서는 CVE-2023-20198을 통해 웹 UI의 사용자 생성 API에 특수 파라미터를 전송해 권한 15(관리자) 수준 로컬 계정을 만든 뒤, 동일 세션에서 로그인 없이 바로 사용이 가능합니다. 이어서 CVE-2023-20273은 이미 확보된 로컬 계정으로 웹 UI 내부 관리 명령을 호출해 루트 권한을 상승시키고 파일 시스템에 임의 코드를 쓰는 절차를 제공합니다. 따라서 공격 표면은 HTTPS/HTTP 포트(보통 443/80)와 “create‑user”, “privilege‑escalation” 등 웹 UI가 제공하는 REST‑like 파라미터이며, 이들만 차단하거나 인증을 강제하면 체인을 차단할 수 있습니다. 전체 흐름은 정찰→웹 UI 접근→계정 생성(CVE‑20198)→루트 권한 상승(CVE‑20273)→임플란트 설치 순으로 진행되며, 각 단계마다 별도의 복잡한 우회가 필요 없으므로 난이도는 “easy”로 평가됩니다.
💥 영향 분석
- 공격자는 특권 15 루트 쉘을 획득해 라우팅·스위칭 정책 전체를 수정, 트래픽 탈취·변조, 악성 코드 배포가 가능한다.
- 파일 시스템에 영구 백도어를 심어 재부팅 후에도 지속되며, 기업 네트워크 전반에 기밀·무결성·가용성 위협을 초래한다.
🔗 관련 취약점·체이닝
- CVE-2023-20198 – 웹 UI 인증 우회·명령 주입 (CWE 미분류).
- CVE-2023-20273 – 동일 모듈 내 로컬 계정을 이용한 루트 권한 상승.
- 체이닝 패턴 : 인증 우회 → 임의 명령 실행 → 계정 생성 → 추가 취약점 활용한 권한 상승 → 파일 쓰기·지속.
🔎 탐지
- 웹 서버 접근 로그에 비인증
POST /webui요청이 기록되고, 파라미터 길이가 비정상적인 경우 경보. - CLI 명령 로그에서 인증되지 않은 세션이
privilege 15혹은username … password …를 실행했을 때 알림. - 파일 무결성 모니터링으로
/etc/rc.d,startup-config등 핵심 설정 파일의 변조 감지.
🛡️ 완화 방안
- 패치 적용 – Cisco IOS XE 16.12‑10a, 17.3‑8a, 17.6‑6a, 17.9‑4a 및 Rockwell Stratix 펌웨어 ≥ 17.12.02 로 즉시 업그레이드 (우선순위: immediate).
- 웹 UI 비활성화 –
no ip http server·no ip https server명령으로 관리 웹 인터페이스 차단. - 네트워크 세분화 – 관리 VLAN 및 방화벽 ACL로 외부에서 웹 UI 접근 차단.
- 강제 인증·MFA – 로컬 계정 사용 최소화, AAA와 다중인증 적용.
- 로그·감시 강화 – 웹 UI 접근 로그와 CLI 명령 로그를 SIEM에 연동하고, 위 탐지 지표 기반 실시간 알림 설정.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99571 · exploit=easy · in_scope=None