[방어] 분석 — CVE-2020-6287
Immediate network-level blocking of the LM Configuration Wizard endpoint is mandatory to prevent unauthenticated administrative account creation and potential RCE via Java deserialization chains.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV
🔍 공격 기법
- 진입 및 트리거:
LM Configuration Wizard모듈 내 인증 체크 로직이 누락된 지점을 통해 외부 공격자가 아무런 권한 없이 관리 기능에 접근합니다. - 권한 상승: 인증 우회 후, 설정 작업을 임의로 수행하여 시스템 내 새로운 관리자 계정을 생성함으로써 영구적인 제어권을 획득합니다.
- 심화 단계 (추정): 단순 계정 생성을 넘어
ObjectInputStream을 통한 Java Deserialization 취약점과 체이닝될 경우, 클래스패스 내 가젯(Gadget)을 이용해 OS 명령어를 실행하는 RCE로 이어질 가능성이 매우 높습니다.
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며, 실제 악용 가능성은 극히 높습니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N이 나타내듯, 공격자는 네트워크를 통해 인증 없이(PR:N), 특별한 사용자 상호작용이나 복잡한 조건 없이(AC:L, UI:N) 즉시 시스템에 접근할 수 있습니다. 특히 EPSS 점수가 0.94719로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이 취약점이 이론적 위험을 넘어 이미 실제 공격 환경에서 활발히 이용되고 있음을 입증합니다. 주요 공격 표면은 SAP NetWeaver AS JAVA의 LM Configuration Wizard 엔드포인트이며, 여기서 인증 체크가 누락된 구성 작업 파라미터들이 직접적인 트리거 포인트가 됩니다. 공격자는 이 경로를 통해 관리자 권한의 계정을 생성하는 등 시스템 전체의 제어권을 획득할 수 있어, 노출 시 즉각적인 침해 사고로 이어질 가능성이 매우 큽니다.
💥 영향 분석
- 시스템 완전 장악: CVSS 10.0 및 벡터(
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)가 입증하듯, 인증 없이 기밀성·무결성·가용성을 완전히 상실할 수 있습니다. - 지속적 위협: 공격자가 생성한 관리자 계정은 패치 이후에도 시스템에 남아 백도어로 활용될 위험이 큽니다.
🔗 관련 취약점·체이닝
- Auth Bypass $\rightarrow$ RCE 체인: 인증 우회는 단순 진입 단계이며, 최종 목적지는
Java Deserialization가젯 체인을 통한 원격 코드 실행(RCE)으로 연결되는 고위험 패턴을 보입니다.
🔎 탐지
본 분석은 다중 소스 데이터의 일관성이 확인되었으며, 특히 EPSS 0.94719라는 실측 기반의 높은 악용 예측치와 KEV 등재 사실에 근거하여 즉각적인 탐지가 필요합니다.
- 로그 지표: SAP NetWeaver AS JAVA Access Log 및 Application Server 로그에서
LM Configuration Wizard관련 엔드포인트로의 HTTP 200 응답과 인증 헤더(Authorization) 부재를 확인하십시오. - 탐지 규칙 예시:
- WAF/IDS (네트워크 레벨):
Pattern:/sap/bc/lmconfig경로에 대한 비정상 접근 탐지.Regex:GET\s+/(?:.*\/)?sap\/bc\/lmconfig.*HTTP\/1\.[01](추정 엔드포인트 기반)
- SIEM 쿼리 (의사코드):
SELECT timestamp, src_ip, request_url FROM sap_access_logs WHERE request_url LIKE '%lmconfig%' AND http_status = 200 AND auth_header IS NULL
- EDR/Host 레벨 (Post-Exploit 탐지):
Condition: Java 프로세스(jstart등)가/bin/sh,cmd.exe,powershell.exe와 같은 쉘 프로세스를 자식으로 생성하는 행위 감시. 이는 인증 우회 후 RCE 단계로 진입했음을 시사합니다.
- WAF/IDS (네트워크 레벨):
- 오탐 튜닝: 내부 관리망(Management Zone) 내 신뢰된 IP에서 발생하는 정기 점검 도구의 요청인지 확인 후 화이트리스트 처리하십시오.
🛡️ 완화 방안
KEV 등재 및 EPSS 수치(실제 악용 확률 최고 수준)에 따라 조치 우선순위를 immediate(24시간 내)로 결정하였습니다.
- 즉시 (긴급 차단):
- 조치: 네트워크 ACL 또는 WAF를 통해
/sap/bc/lmconfig관련 URL 경로에 대한 외부 접근을 전면 차단(Deny All). - 난이도/영향: 낮음 / 매우 낮음 (관리자 도구이므로 일반 서비스 영향 없음).
- 검증: 외부망에서 해당 엔드포인트 호출 시
403 Forbidden또는Timeout확인.
- 조치: 네트워크 ACL 또는 WAF를 통해
- 단기 (완화):
- 조치: EDR을 통해 Java 프로세스의 비정상 자식 프로세스 생성 및 메모리 내 역직렬화 가젯 로드 여부를 실시간 모니터링하고, 의심 징후 발생 시 즉시 격리. (인증 우회 이후의 최종 공격 단계 차단 목적)
- 난이도/영향: 중간 / 낮음 (약간의 성능 오버헤드 가능성).
- 검증: 테스트 환경에서 무해한 Java 페이로드로 EDR 알람 트리거 확인.
- 근본 (해결):
- 조치: 영향 제품(7.30, 7.31, 7.40, 7.50)에 맞는 최신 보안 패치를 적용하여 인증 체크 로직 복구.
- 난이도/영향: 높음 / 중간 (서비스 다운타임 필요).
- 검증: 패치 후 동일 경로 접근 시
401 Unauthorized발생 확인 및 기존 생성된 의심 관리자 계정 전수 조사 및 삭제.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None