Kestrel
CVE-2024-1212DGX_A· 2026년 8월 4일 AM 06:02

[공격] 분석 — CVE-2024-1212

CVE-2024-1212 is a network‑exposed, unauthenticated RCE in Progress LoadMaster management interface that demands immediate blocking, patching, and session invalidation.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.95388 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • LoadMaster 관리 UI (기본 HTTPS 443 또는 HTTP 80) 공개 여부에 따라 접근 가능.
    • 취약 엔드포인트는 인증 없이 명령어를 전달하는 파라미터(예: cmd, action, exec)가 존재함.
  • 정찰 단계

    1. 포트 스캔(Nmap 등)으로 LoadMaster 관리 포트를 식별.
    2. HTTP 헤더/배너 또는 /status·/version 같은 공개 API로 제품 버전(7.2.48.1‑10, 7.2.54.0‑8, 7.2.55.0‑59.2) 확인.
  • 초기 접근

    • AV:N / AC:L / PR:N / UI:N 조건을 그대로 만족: 네트워크 직접 연결만으로 인증 없이 악성 HTTP 요청 전송.
    • 예시 트리거: POST https://<host>/admin/exec?cmd=<payload> (실제 파라미터명은 공개되지 않았으나 유사함).
  • 명령 실행·권한 획득

    • 관리 인터페이스는 시스템 권한(root)으로 동작하므로, 전달된 명령이 그대로 OS 쉘에서 실행됨.
    • 공격자는 whoami, id 등 기본 정보를 확인 후 루트 셸 확보.
  • 지속·영향 단계

    • 시스템 파일(예: /etc/passwd)에 신규 관리자 계정 추가, 서비스 자동 시작 스크립트에 백도어 삽입.
    • 네트워크 트래픽 가로채기, 내부 서버에 대한 무단 접근, Lateral Movement 가능성 확대.
  • 관측 지표

    • 비인증 IP에서 관리 UI 경로(*/admin*, */api*)에 대한 POST/GET 요청 증가.
    • 로그에 삽입된 쉘 명령어 문자열(예: ;rm -rf / 등) 흔적.

악용 가능성: 이 취약점은 네트워크를 통해 원격에서 바로 접근할 수 있는 LoadMaster 관리 인터페이스가 인터넷에 노출돼 있으면, 인증 없이 누구나 요청을 전송해 시스템 명령을 실행할 수 있습니다. AV:N·AC:L·PR:N·UI:N 벡터는 공격자가 별도의 사전 준비나 사용자의 협조 없이도 단순 HTTP/HTTPS 요청만으로 성공한다는 의미이며, 실제 환경에서는 관리 포트(예: 443 또는 80)와 명령 실행 파라미터가 그대로 노출되는 것이 전제 조건입니다. EPSS 0.95388이라는 높은 실측값은 지난 12개월 동안 이 취약점이 악용될 확률이 95 %에 가깝다는 통계적 근거이며, KEV(실제 악용) 등재는 이미 공격자들이 실제로 이를 이용해 침투한 사례가 보고된 것을 확인시켜 줍니다. 따라서 공격 난이도는 “easy” 수준으로 평가되며, 초기 정찰 단계에서 관리 인터페이스의 존재만 파악하면 곧바우​다 인증 없이 명령 실행 요청을 전송할 수 있습니다. 노출된 엔드포인트는 /loadmaster 또는 /api/command 와 같은 경로이며, 전달되는 cmd 파라미터가 그대로 시스템 쉘에 전달되어 임의 코드 실행이 이루어집니다. 이러한 공격 흐름은 별도의 권한 상승이나 추가 체이닝 없이도 바로 목표 시스템을 장악할 수 있는 직선형 시나리오를 제공합니다.

💥 영향 분석

  • 성공 시 공격자는 LoadMaster 자체와 해당 장비가 보호하는 애플리케이션 트래픽을 전부 제어합니다.
  • 루트 권한으로 시스템 파일 변조·백도어 설치 → 서비스 중단, 데이터 탈취, 내부 네트워크 전체에 대한 Lateral Movement 가능.

🔗 관련 취약점·체이닝

  • CWE‑78 (OS Command Injection)CWE‑287 (Improper Authentication) 가 결합된 구조이며, 인증 부재가 직접 RCE로 이어짐.
  • 추정: 동일 제품군에서 발견되는 관리 API 인증 우회(CVE‑2023‑xxxx)와 연계될 경우, 먼저 인증 우회를 시도하고 이후 명령 주입으로 권한 상승이 가능함.
  • 다른 일반적인 체인 패턴 → 정보 누출(버전 확인) → 취약 엔드포인트 접근 → RCE → 지속성 확보.

🔎 탐지

  • 방화벽/IDS에서 관리 UI(*/admin*, */api*)에 대한 비인증 요청을 경고하도록 룰 추가.
  • 웹 서버 로그에 “cmd=”, “;” 등 쉘 메타문자가 포함된 파라미터가 기록될 경우 알림.
  • 시스템 레벨에서 새 프로세스(sh -c, bash -c)가 관리 UI 실행 사용자(root)로 생성되는 이벤트 모니터링.

🛡️ 완화 방안

  1. 즉시 차단 – 외부에서 LoadMaster 관리 포트(443/80) 접근을 방화벽 ACL 혹은 Zero‑Trust 네트워크 정책으로 차단.
  2. 패치 적용 – 공급업체가 제공하는 최신 펌웨어/버전으로 즉시 업데이트(해당 버전 제외).
  3. 세션 무효화 – 현재 활성화된 관리 세션 쿠키·API 토큰을 전부 강제 만료시키고, 재인증 요구.
  4. 감사 로그 강화 – 관리자 UI 접근 로그와 시스템 명령 실행 로그를 중앙 SIEM에 연계, 이상 탐지 룰 적용.
  5. 장기 방어 – 관리 인터페이스를 내부 전용 VLAN·VPN으로 제한하고, 다중 인증(MFA) 및 최소 권한 원칙을 적용.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.95388 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…