[분석가] 분석 — CVE-2023-28531
CVE-2023-28531 lets ssh‑add load smart‑card keys into ssh‑agent without per‑hop destination constraints, so the highest‑priority mitigation is to disable SSH agent forwarding immediately and upgrade OpenSSH to 9.3 or later.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.02267 · 악용난이도 moderate
🔍 공격 기법
- 공격자는 로컬 계정이 있거나
SSH_AUTH_SOCK파일에 접근 가능한 경우ssh-add명령을 이용해 스마트카드 키를 ssh‑agent에 무제한으로 추가할 수 있습니다. - 에이전트 포워딩(
AllowAgentForwarding)이 활성화된 상태라면, 해당 키가 원격 호스트에서도 사용되어 인증 우회 및 횡적 이동이 가능해집니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 네트워크를 통해 직접 접근 가능하고 공격 복잡도가 낮으며 권한이 필요 없고 사용자 개입도 요구되지 않음을 의미하므로, 원격에서 최소한의 사전 작업만으로 악용할 수 있습니다. EPSS 값 0.02267(≈2.3 %)은 이 취약점이 실제 환경에서 활용될 가능성이 평균적인 moderate CVE보다 높다는 실증적 근거이며, KEV에 등재되지 않았더라도 위협 수준을 무시하기 어렵습니다. 공격자는 OpenSSH 8.9부터 9.2까지가 설치된 호스트에서 ssh‑add 명령을 실행해 스마트카드 키를 ssh‑agent에 추가하면, 의도한 홉 제한이 적용되지 않아 키가 그대로 전파되는 조건을 트리거할 수 있습니다. 노출되는 공격 표면은 SSH 프로토콜(기본 포트 22)과 ssh‑agent 포워딩 메커니즘이며, 특히 SSH_AUTH_SOCK 환경 변수를 통해 에이전트와 통신하는 모든 엔드포인트가 대상이 됩니다. 악용을 위해서는 해당 호스트에 대한 네트
💥 영향 분석
- 기술적 위험
- 스마트카드 키가 목적지 제약 없이 ssh‑agent에 저장되므로, 공격자는 임의의 SSH 세션에서 해당 키를 이용해 인증을 수행할 수 있습니다.
- 결과적으로 권한 상승, 민감 데이터 접근, 시스템 장악 및 내부 네트워크 전파(횡적 이동)가 가능해집니다.
- 비즈니스 위험
- 핵심 인프라에 대한 무단 접근이 발생하면 서비스 가용성 저하·중단과 함께 규제·컴플라이언스 위반(예: PCI‑DSS, HIPAA) 위험이 커집니다.
- OpenSSH가 포함된 NetApp 제품(brocade_fabric_operating_system, hci_bootstrap_os, solidfire_element_os)에서도 동일한 취약점이 전파될 수 있어 공급망 차원의 영향 범위가 넓습니다.
- 영향 제품·노출 규모
- OpenSSH 8.9‑9.2 버전 전부와 해당 라이브러리를 내장한 NetApp OS 전 모델에 적용됩니다(다중 소스 교차검증 결과 일관성 확인, 신뢰도 1.0).
🔗 관련 취약점·체이닝
- ssh‑agent 포워딩과 결합된 다른 SSH 인증 우회 취약점(예: CVE‑2022‑29154 등)과 연계될 경우, 초기 로컬 접근 없이 원격에서 에이전트를 악용하는 시나리오가 구성될 수 있습니다.
🔎 탐지
auth.log·secure등에 기록되는ssh-add호출 로그에 “no destination constraints”와 같은 메시지가 포함된 경우(예:sshd.*: Adding smartcard key without constraints).- 에이전트 소켓 파일(
SSH_AUTH_SOCK) 접근 시도 빈도가 비정상적으로 증가하거나, 원격 호스트로의ssh -A사용 로그가 감지되면 경보를 생성합니다.
🛡️ 완화 방안
- 즉시 조치
/etc/ssh/sshd_config에서AllowAgentForwarding no로 설정하고 서비스를 재시작합니다.- 신뢰할 수 없는 세션에서는
SSH_AUTH_SOCK환경 변수를 제거하거나 파일 권한을 0700으로 제한합니다.
- 근본 해결
- OpenSSH 9.3 이상 버전으로 업그레이드하고, NetApp 제품에 대해 벤더가 제공하는 최신 보안 업데이트를 적용합니다.
- 스마트카드 기반 인증이 필요 없는 경우, 해당 기능을 비활성화하거나 별도 키 관리 정책을 도입합니다.
우선순위 판단: CVSS 9.8·non‑KEV·EPSS 0.02267(실측 악용 가능성 moderate)·다중 제품 영향으로 이번 주 내 적용이 권고됩니다(규칙 기반 우선순위 결정 참고).
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.8 · non-KEV · EPSS=0.02267 · exploit=moderate · in_scope=None