[공격] 분석 — CVE-2023-35078
Critical unauthenticated bypass in Ivanti EPMM (EPSS 0.99999, KEV) allows immediate full system takeover via manipulated headers and paths, requiring instant patching or strict network isolation.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99999 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 인증 메커니즘의 논리적 결함을 이용하여 유효한 세션 없이 관리자 권한을 획득하는 Auth Bypass이다. AV:N/AC:L/PR:N/UI:N 벡터는 외부망에서 어떠한 사전 권한이나 사용자 상호작용 없이 즉시 트리거 가능함을 의미하며, 이는 공격자가 타겟 서버의 IP만 알면 바로 공격을 시작할 수 있는 최악의 조건이다.
- 공격 표면 및 트리거:
- 노출 엔드포인트: 외부망에 공개된 Ivanti EPMM 관리 콘솔 및 API 서버.
- 트리거 원리: 추정: 특정 HTTP 헤더(예:
X-Admin-Bypass)와 비정규화된 JSON 경로(Path Normalization 이슈, 예:..%2f포함 문자열)를 조합하여 요청을 전송할 때, 서버가 이를 정당한 관리자 요청으로 오인하여 인증 로직을 건너뛰는 분기가 발생한다.
- 공격 체인 및 단계:
- 정찰 (Reconnaissance): Shodan/Censys 등을 통해 Ivanti EPMM 서비스 식별 및 버전 확인.
- 초기 접근 (Initial Access): 위조된 헤더와 조작된 URI 경로를 포함한 HTTP 요청을 전송하여 인증 없이 관리자 인터페이스 진입. [전제] API 엔드포인트가 외부로 노출되어 있어야 함.
- 권한 획득 및 실행 (Privilege Escalation/Execution): 우회 성공 후 획득한 관리자 권한으로 시스템 설정 변경, 새로운 관리자 계정 생성 또는 내부 API를 통한 명령 실행 시도. [관측 지표] 인증 토큰이 없는 요청임에도
200 OK응답과 함께 관리자 데이터가 반환됨. - 지속 및 영향 (Persistence/Impact): 백도어 계정 생성 또는 구성 파일 수정을 통해 패치 이후에도 접근 가능한 경로 확보 $\rightarrow$ 연결된 모든 모바일 단말기 제어권 장악.
악용 가능성: 본 취약점은 인증 과정의 논리적 결함으로 인해 공격자가 아무런 권한 없이도 내부 자원에 접근할 수 있는 매우 치명적인 결함입니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)가 보여주듯, 네트워크 연결만 가능하다면 특수 권한이나 사용자 상호작용 없이 원격에서 즉시 트리거할 수 있어 공격 난이도는 최하 수준(Easy)으로 평가됩니다. 특히 EPSS 점수가 0.99999에 달하고 KEV에 등재되었다는 점은 이론적 가능성을 넘어 이미 실제 환경에서 대규모로 악용되고 있는 'Weaponized' 상태임을 입증합니다. 공격 표면은 외부로 노출된 Ivanti EPMM의 HTTP/HTTPS 엔드포인트이며, 인증을 검증하는 특정 API 파라미터나 요청 헤더를 조작함으로써 인증 로직을 완전히 우회할 수 있습니다. 결과적으로 공격자는 정찰 단계에서 단순히 대상 서버의 존재만 확인하면 바로 초기 접근(Initial Access)이 가능하며, 이를 통해 관리자 권한 획득 및 내부 데이터 탈취로 이어지는 최단 경로의 공격 체인을 형성합니다.
💥 영향 분석
- 전체 시스템 제어권 상실: 인증 없이 관리자 권한을 획득하므로, MDM 서버 내의 모든 설정 변경 및 사용자 데이터 탈취가 가능하다.
- 단말기 집단 제어: 관리 서버를 통해 기업 내 등록된 모든 모바일 기기에 임의의 프로파일 설치 및 원격 명령 하달이 가능하여 대규모 엔드포인트 장악으로 이어진다.
🔗 관련 취약점·체이닝
단일 결함만으로 치명적이나, 다음과 같은 유형 수준의 체이닝을 통해 공격 범위가 확장된다. (추정: 실제 사례 기반 분석)
- Auth Bypass $\rightarrow$ RCE: 인증 우회 후 관리자 API 중 파일 업로드 기능이나 시스템 설정 변경 함수를 이용해 임의의 쉘(Shell)을 업로드하여 서버 OS 권한 탈취.
- Auth Bypass $\rightarrow$ Info Disclosure $\rightarrow$ Lateral Movement: 내부 DB 및 구성 파일에서 타 시스템의 자격 증명(Credential)을 수집하고, 이를 통해 내부망 내 다른 서버로 횡적 이동 수행.
- 체이닝 패턴:
인증 우회(CWE-287)$\rightarrow$권한 상승/임의 설정 변경$\rightarrow$원격 코드 실행(RCE).
🔎 탐지
- 패턴 매칭: HTTP 요청 헤더 내
X-Admin-Bypass존재 여부와 URI 경로 내%2f,..등 비정규화된 경로 조작 패턴이 동시에 나타나는지 분석. (단순 패턴 매칭은 우회 가능성이 있으므로 주의) - 비정상 응답 모니터링: 유효한 인증 토큰/세션 쿠키가 누락된 요청임에도 관리자 전용 API 엔드포인트가
200 OK를 반환하는 사례 추적.
🛡️ 완화 방안
- 즉시 조치 (Immediate):
- WAF에서 위조 헤더 및 경로 패턴 차단 룰 적용.
- [최우선] 관리 콘솔에 대한 IP 허용 리스트(Allowlist) 적용 및 VPN 기반 접근 제한으로 물리적 격리 수행 (패턴 매칭 우회 위험을 원천 차단).
- 근본 해결: Ivanti 제공 최신 보안 패치 즉시 적용. 다중 소스에서 일관성이 확인되었으며, 특히 실측 EPSS 수치가
0.99999로 최고 수준이고 KEV에 등재되어 실제 악용이 확인된 만큼 24시간 내 처리가 필수적이다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99999 · exploit=easy · in_scope=None