[단독방어] 분석 — CVE-2020-6287
Critical unauthenticated authentication bypass in SAP NetWeaver AS JAVA LM Configuration Wizard (CVE-2020-6287) requires immediate network‑level blocking of the wizard endpoint while patching is prepared.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 네트워크 상에서 인증이 전혀 요구되지 않는 LM Configuration Wizard URL(예: /nwrfc/lmwizard)에 직접 HTTP POST 요청을 보내며, 내부적으로 권한 검증 로직이 누락된 상태를 이용해 관리 작업(관리자 계정 생성, 시스템 설정 변경 등)을 수행합니다. 인증 체크가 없으므로 공격자는 임의의 IP·포트에서 바로 악용할 수 있습니다.
악용 가능성: 이 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 로 평가되었으므로, 네트워크를 통해 직접 접근 가능한 SAP NetWeaver AS JAVA(LM Configuration Wizard) 엔드포인트만 노출되어 있으면 별도의 사전 권한이나 사용자 동작 없이도 공격을 수행할 수 있습니다.
복잡도가 낮아(AC:L) 특별한 환경 설정이나 프리‑조건이 필요 없으며, 인증이 전혀 요구되지 않으므로(PR:N) 누구든지 원격에서 바로 악용이 가능합니다.
UI가 필요하지 않음(UI:N)으로 피싱 등 사회공학적 수단을 동원할 필요조차 없습니다.
EPSS 값 0.94719(≈95 %)은 실제 환경에서 이 취약점이 매우 높은 확률로 이용되고 있음을 의미하고, KEV 리스트에 포함된 점은 이미 알려진 악용 사례가 존재함을 확인시켜 줍니다.
공격자는 LM Configuration Wizard의 HTTP(S) 요청(예: /sap/bc/lm/configwizard)에 인증 없이 접근해 관리 작업을 수행할 수 있으며, 이를 통해 관리자 계정을 생성하거나 시스템 설정을 변경하는 등 기밀성·무결성·가용성을 모두 위협할 수 있습니다.
따라서 이 취약점은 “easy” 등급이 적절하며, 네트워크에 노출된 해당 엔드포인트만 차단하거나 접근 제어를 강화해도 즉시 위험을 크게 감소시킬 수 있는 고위험 공격 표면으로 평가됩니다.
💥 영향 분석
- 기밀성 – 새로 만든 관리자 계정으로 SAP Java 시스템에 저장된 비즈니스 데이터와 사용자 정보에 무제한 접근이 가능해집니다.
- 무결성 – 시스템 설정을 임의 변경하거나 코드를 배포하여 서비스 동작을 조작할 수 있습니다.
- 가용성 – 권한을 가진 공격자가 서비스 중단 명령이나 리소스 고갈 작업을 실행하면 전체 NetWeaver AS JAVA 인프라가 마비될 위험이 있습니다.
🔗 관련 취약점·체이닝
- 동일 제품군에서 발견된 인증 우회(CWE‑287)와 권한 상승(CWE‑269) 패턴과 연계되어, 이미 존재하는 세션 하이재킹이나 LDAP 인증 탈취 공격 뒤에 추가적인 관리자 계정 생성 단계로 활용될 수 있습니다. (구체적 CVE 번호는 확인되지 않음)
🔎 탐지
-
로그 지표
sapnetweaver웹 애플리케이션 서버 접근 로그(access.log) : 요청 URL이/nwrfc/lmwizard/*이면서 HTTP Method가 POST인 행.audit.log(SAP NetWeaver Audit) :ACTION=LM_WIZARD_CONFIG혹은USER=-(비인증) 로 기록된 이벤트.- 시스템 이벤트 로그(
syslog): “Administrative user created” 메시지가 비인증 세션과 동시에 발생.
-
SIEM 탐지 규칙 예시
- 규칙① – 무인 POST 요청 감지
1source = "sapnetweaver_access" 2where url matches "/nwrfc/lmwizard/.*" and method == "POST" and auth_user == "-" 3alert "Unauthenticated LM Wizard configuration attempt"- 규칙② – 관리자 계정 생성 직전 비인증 요청
1source = "sap_audit" 2where action == "CREATE_ADMIN_USER" and initiator == "-" 3within 5 minutes of (source="sapnetweaver_access" url matches "/nwrfc/lmwizard/.*") 4alert "Potential admin account creation via auth bypass"- 규칙③ – 정규식 기반 URL 패턴
url_regex = "^/nwrfc/lmwizard(/|$)"로 매칭하고,auth_user필드가 비어 있거나 “-”인 경우 경보.
- 오탐 튜닝
- 정상적인 내부 관리 자동화 스크립트가 존재한다면 해당 IP·시스템을 화이트리스트에 추가하고, 요청 헤더(
User-Agent)에 고유 식별자를 삽입해 필터링합니다. - 비인증 POST가 정기적으로 발생하지 않는 환경에서는 위 규칙의 임계값을 “1회/5분”에서 “1회/15분”으로 완화해 오탐을 감소시킬 수 있습니다.
- 정상적인 내부 관리 자동화 스크립트가 존재한다면 해당 IP·시스템을 화이트리스트에 추가하고, 요청 헤더(
🛡️ 완화 방안
-
즉시(긴급 차단)
- 웹 방화벽(WAF) 또는 네트워크 ACL에
Deny규칙을 추가하여 LM Configuration Wizard 엔드포인트(*/nwrfc/lmwizard*)에 대한 모든 외부 접근을 차단합니다.
구현 난이도: 낮음 – 기존 방화벽 정책에 한 줄 추가만으로 적용 가능.
운영 영향: 관리자가 내부에서 직접 해당 위자드를 사용해야 하는 경우 일시적 불편 발생.
검증 방법: 차단 규칙 적용 후 외부 IP에서 HTTP GET/POST 시도 시 403 응답이 반환되는지 확인.
- 웹 방화벽(WAF) 또는 네트워크 ACL에
-
단기(완화)
- reverse proxy(Apache/Nginx) 앞에 기본 인증(Basic Auth) 또는 IP 기반 허용 리스트를 설정해, 신뢰된 관리자 IP만 위자드에 접근하도록 제한합니다.
구현 난이도: 중간 – 프록시 설정 파일 수정 및 재배포 필요.
운영 영향: 기존 내부 자동화가 차단될 수 있어 예외 규칙 추가 필요.
검증 방법: 허용된 IP에서 정상 로그인 확인, 차단된 IP에서는 401/403 응답 확인.
- reverse proxy(Apache/Nginx) 앞에 기본 인증(Basic Auth) 또는 IP 기반 허용 리스트를 설정해, 신뢰된 관리자 IP만 위자드에 접근하도록 제한합니다.
-
근본(해결)
- SAP에서 제공하는 보안 패치(예: SAP Note 2792329) 또는 최신 NetWeaver AS JAVA (7.5 이상) 버전으로 업그레이드합니다.
구현 난이도: 높음 – 시스템 중단 및 테스트 환경에서 검증 후 프로덕션 적용 필요.
운영 영향: 서비스 다운타임 발생 가능, 호환성 테스트 필요.
검증 방법: 패치 적용 후 동일 URL에 대한 무인 POST 요청 시 401/403 응답이 반환되는지 확인하고, SAP 보안 스캔 툴(Nessus 등)에서 CVE-2020-6287가 사라졌는지 재검증.
- SAP에서 제공하는 보안 패치(예: SAP Note 2792329) 또는 최신 NetWeaver AS JAVA (7.5 이상) 버전으로 업그레이드합니다.
-
잔여 리스크
- 패치 적용 후에도 동일한 인증 로직 오류가 다른 관리 인터페이스에 존재할 가능성이 있으므로, 전반적인 인증/인가 검증을 정기적으로 수행하고, 위와 같은 탐지 규칙을 지속 운영해야 합니다.
-
인시던트 대응 플레이북
- 경보 발생 시 해당 IP·시간대 로그를 수집하고,
access.log와audit.log에서 연관된 POST 요청과 관리자 계정 생성 이벤트를 확인합니다. - 즉시 방화벽에 차단 규칙을 적용하고, 의심되는 세션을 강제 종료합니다.
- 관리자는 SAP User Management에서 비인가로 생성된 사용자 계정을 삭제하고, 비밀번호 정책을 재검토합니다.
- 패치 일정이 확정될 때까지 위 단기 완화 조치를 적용한 뒤, 사후 보고서를 작성해 보안 팀에 공유합니다.
- 경보 발생 시 해당 IP·시간대 로그를 수집하고,
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None