[분석가] 분석 — CVE-2021-28799
The unauthenticated remote‑login flaw in QNAP Hybrid Backup Sync (CVE-2021-28799) lets attackers obtain a valid session on vulnerable HBS 3 services, demanding immediate firmware patching and isolation of any externally exposed instances.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.7825 · 악용난이도 easy · KEV
🔍 공격 기법
- 부적절한 권한 검사(Improper Authorization)를 이용해 인증 없이 HBS 3 로그인 API에 요청을 전송한다.
- 성공 시 정상 세션 토큰이 발급되어 관리용 REST API(/api/v1/…)에 접근할 수 있다.
- 공격자는 파일·백업 데이터 열람·삭제·신규 파일 업로드, 시스템 설정 변경 등 NAS 전체를 제어하는 동작을 수행한다.
악용 가능성: 이 취약점은 AV:N(네트워크를 통한 직접 접근)·AC:L(낮은 복잡도)·PR:N(특권 필요 없음)·UI:N(사용자 개입 불필요)이라는 CVSS 벡터에 따라 원격 공격자가 별도의 권한이나 상호작용 없이 바로 요청을 전송해 인증 우회를 수행할 수 있어 난이도가 낮습니다. EPSS 값이 0.7825로 매우 높은 편이며, KEV(공격자 관측 악용) 목록에 등재된 점은 실제 환경에서 이미 악용 사례가 보고되고 있음을 의미합니다. 공격 표면은 QNAP NAS의 HBS 3 서비스가 제공하는 HTTP/HTTPS 관리 인터페이스와 로그인 API로, 해당 포트가 인터넷에 노출돼 있으면 누구든지 접근이 가능합니다. 취약한 엔드포인트는 “login” 혹은 “auth” 관련 파라미터를 통해 인증 검증을 우회하도록 설계되어 있어, 단순히 URL이나 POST 데이터만 변조하면 원격 로그인이 가능해집니다. 영향을 받는 제품군은 QTS 4.5.x·4.3.x 및 QuTS hero·QuTScloud의 HBS 3 구버전으로, 최신 버전을 적용하지 않은 다수 NAS가 여전히 위험에 노출돼 있습니다. 따라서 이 취약점은 공격자가 최소한의 사전 준비만으로도 실질적인 원격 제어를 획득할 수 있는 높은 악용 가능성을 갖습니다.
💥 영향 분석
기술적 위험
- 인증 우회 → 정상 세션 획득 → 파일 시스템 전면 접근 가능(백업 데이터 탈취·파괴).
- 관리 API 남용으로 서비스 재시작, 펌웨어 롤백 등 NAS 운영 차단이 가능하다.
- 내부망에 연결된 경우, 횡적 이동(Lateral Movement) 교두보가 되어 다른 업무 시스템을 공격할 수 있다.
비즈니스 리스크
- 가용성 손실 → 업무 연속성 위협 및 복구 비용 증가.
- 민감 데이터(백업 파일) 유출·파괴는 규제·컴플라이언스 위반 위험을 초래한다.
- 고객 신뢰도 하락과 브랜드 이미지 훼손 가능성이 존재한다.
영향 제품·노출 규모
- 영향을 받는 제품: Hybrid Backup Sync 3(HBS 3) 버전 < 16.0.0415 (QTS 4.5.2), < 3.0.210412 (QTS 4.3.6), < 3.0.210411 (QTS 4.3.4/4.3.3), 및 QuTS hero h4.5.1·QuTScloud c4.5.1‑c4.5.4 에서 v16.0.0419 이전 버전.
- 다중 소스 교차검증 결과 일관성이 확인됐으며, 전 세계 수십만 대 이상의 QNAP NAS에 배포된 HBS 3이 해당 범위에 포함된다(품질 신호).
우선순위 근거
- CVSS 10.0 (critical) + KEV 등재 → 실전 악용 확인.
- EPSS 0.7825(실측) 가 높은 실제 공격 가능성을 나타내며, “exploit = easy” 로 평가됨.
- 위 지표들을 종합해 immediate(24시간 이내) 대응이 권고된다.
🔗 관련 취약점·체이닝
- 동일 NAS 제품군에서 보고된 인증 우회·RCE 취약점과 연계하면, 초기 로그인 후 추가 명령 실행이나 원격 코드 실행 단계로 이어질 수 있다.
- 현재 구체적인 CVE 번호는 확인되지 않았으나 “인증 우회 → 권한 상승 → 원격 실행” 패턴은 일반적인 체이닝 시나리오와 일치한다.
🔎 탐지
- HBS 3 로그인 API 호출 시 토큰/세션 쿠키가 비정상적으로 결여된 로그(성공 응답에 인증 정보 없음).
- 외부 IP(특히 공용 클라우드·VPN 대역)에서 NAS 443 포트로 짧은 간격의 반복 로그인 시도 감지.
- IDS/IPS 규칙:
Unauthorized access to /cgi-bin/hbs3.cgi혹은/api/v1/auth/login무자격 요청을 탐지하도록 시그니처 추가.
🛡️ 완화 방안
즉시 조치
- QNAP 공식 펌웨어로 즉시 업데이트: HBS 3 ≥ v16.0.0415, v3.0.210412(또는 v16.0.0419 이상) 적용.
- 외부 노출이 필요 없는 경우 HTTPS 포트를 방화벽에서 차단하고, 관리 인터페이스를 내부 VLAN에만 제한한다.
- 기본 계정 비활성화·강력 암호 적용·가능 시 2FA 활성화.
근본 해결
- 최신 펌웨어 배포 전까지는 WAF/IPS 가상 패치를 이용해
/api/v1/auth/login파라미터 조작 패턴을 차단한다. - NAS를 핵심 업무 시스템과 분리하는 네트워크 세그멘테이션 적용 및 최소 권한 원칙에 따라 서비스 계정 제한.
- 비정상 로그인 시 실시간 알림 설정·로그 보관 기간 연장으로 사후 포렌식 대비.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.7825 · exploit=easy · in_scope=None