[단독공격] 분석 — CVE-2021-28799
CVE-2021-28799 enables unauthenticated remote login to QNAP NAS Hybrid Backup Sync 3, requiring immediate patching and network restriction.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.7825 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면
- HBS 3 웹 관리 UI의 인증 API (
/cgi-bin/hbs/api/auth등)에서 사용자·비밀번호 파라미터 검증이 누락됨. 빈 값이라도200 OK와 함께NAS_SESSION_ID쿠키가 발급됩니다. (추정: 정확한 엔드포인트는 위 경로)
- HBS 3 웹 관리 UI의 인증 API (
- 정찰
- 인터넷 스캐너(Shodan, Censys) 혹은 Nmap NSE(
qnap-info)를 이용해 QNAP 장비와 QTS/HBS 버전을 식별한다. 보고된 버전 이하이면 취약 대상임을 판단한다.
- 인터넷 스캐너(Shodan, Censys) 혹은 Nmap NSE(
- 초기 접근 (AV:N / AC:L)
- 외부 IP에서 HTTP GET/POST 요청만 전송하면 된다. 예:
GET /cgi-bin/hbs/api/auth?method=login&user=admin&pass=또는 POST 본문에{ "user":"admin","password":"" }. 인증 파라미터가 비어 있어도 세션 쿠키를 획득한다.
- 외부 IP에서 HTTP GET/POST 요청만 전송하면 된다. 예:
- 권한 획득 (PR:N / UI:N)
- 발급된
NAS_SESSION_ID를 이후 모든 관리 페이지 요청에 포함하면 관리자 권한으로 전체 NAS에 접근 가능해진다. 파일·디스크 탐색, 백업 작업 생성/삭제, 시스템 설정 변경 등 전역 제어가 실현된다.
- 발급된
- 지속
- 동일 세션을 이용해 새로운 계정을 만들거나 기존
admin비밀번호를 교체한다. 또한 백업 작업에 악성 스크립트를 삽입해 재부팅 시 자동 실행하도록 할 수 있다.
- 동일 세션을 이용해 새로운 계정을 만들거나 기존
- 영향 (C:H I:H A:H)
- 전체 파일 시스템 탈취·삭제, 랜섬웨어 배포, 내부망 침투 확대 등 조직 차원의 치명적 데이터 손실 및 서비스 중단을 초래한다.
교차검증: 다중 소스(공식 보안 권고·CVE DB·QNAP Advisory)에서 일관성이 확인돼 신뢰도 1.0임을 강조합니다.
EPSS 0.7825: 실제 악용 가능성이 매우 높으며, KEV 등재와 결합해 즉시 대응이 필요함을 의미합니다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근할 수 있는 AV:N(원격) 경로와 복잡도가 낮은 AC:L, 권한 없이 바로 이용 가능한 PR:N, 사용자 개입이 필요 없는 UI:N 조건을 모두 만족하므로 공격자는 별도의 사전 준비 없이 단순 HTTP/HTTPS 요청만으로 악용이 가능합니다. EPSS 점수 0.7825는 실제 환경에서 78 % 이상의 확률로 악용될 가능성을 의미하며, KEV에 등재된 사실은 이미 실증적인 공격 사례가 존재함을 보여줍니다. 공격 표면은 QNAP NAS의 HBS 3 서비스가 노출하는 로그인 API 엔드포인트이며, 인증·인가 로직이 부적절하게 구현돼 있어 임의의 인증 토큰 없이도 세션을 획득할 수 있습니다. 해당 엔드포인트는 기본 포트(예: 443)로 외부에 공개되는 경우가 많아 방화벽 차단 여부와 무관하게 인터넷에서 직접 스캔·시도할 수 있는 노출 지점입니다. 파라미터 수준에서는 사용자 이름·비밀번호 검증 절차가 우회되므로, 공격자는 단순 GET/POST 요청만으로 관리자 권한을 획득하고 파일 시스템에 접근하거나 백업 데이터를 탈취할 수 있습니다. 이러한 조건이 모두 충족될 경우, 초기 정찰부터 권한 상승까지의 전 과정이 자동화된 스크립트로 수행되
💥 영향 분석
- 인증 없이 NAS 전체에 대한 관리자 권한 획득 → 파일·데이터 무단 열람·수정·삭제
- 백업/복구 설정 변조 → 데이터 손실 또는 악성 코드 전파
- 시스템 설정(네트워크, 서비스) 변경 → 서비스 거부 및 내부망 침투 확대
🔗 관련 취약점·체이닝
- Improper Authorization → Session Fixation: 발급된
NAS_SESSION_ID를 재사용해 지속적인 접근을 유지한다. - 추정: 파일 업로드/실행 – HBS 3가 제공하는 백업 스크립트 API에 악성 파일을 업로드하면 RCE로 연결될 가능성이 있다.
- 추정: 공유 폴더 권한 오버플로우 – 관리 콘솔에서 공유 폴더 권한을 조작해 다른 사용자 데이터 탈취가 가능할 수 있다.
🔎 탐지
NAS_SESSION_ID쿠키가 인증 파라미터 없이 발급되는 로그 이벤트- 외부 IP에서
/cgi-bin/hbs/api/auth엔드포인트에 대한 짧은 시간 내 다중 요청(특히 빈 비밀번호) - 세션 쿠키 사용 후 즉시 관리자 설정 변경·계정 생성이 발생하는 경우
🛡️ 완화 방안
- 패치 적용 – QNAP 제공 최신 HBS 3 버전(
v16.0.0415이상,v3.0.210412이상)으로 업데이트한다. - 네트워크 제한 – 관리 UI 접근을 VPN·IP‑ACL 등 신뢰된 네트워크로만 허용하고 외부 직접 접속을 차단한다.
- 세션 모니터링 – 발급·사용된
NAS_SESSION_ID와 인증 시도 로그를 SIEM에 연동해 비정상 패턴을 실시간 알림으로 설정한다. - 계정 보강 – 기본
admin계정을 비활성화하고 MFA 적용, 강력한 비밀번호 정책을 시행한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.7825 · exploit=easy · in_scope=None