[단독분석] 분석 — CVE-2026-63033
A medium‑severity out‑of‑bounds read in IEC 60870‑5-104 parsers can be mitigated by applying vendor patches and restricting external access to TCP 2404.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 easy
🔍 공격 기법
공격자는 IEC 60870‑5‑104 I‑frame의 ASDU 본문에 선언된 객체 개수를 실제 수용 가능한 범위보다 크게 설정한 패킷을 전송합니다. 파서 InformationObject_ParseObjectAddress가 힙에 할당된 메시지 버퍼 끝을 1바이트 초과 읽게 되며, 이는 메모리 손상을 일으킵니다. 벡터 AV:N/AC:L/PR:N/UI:N 에 따라 인증 없이 네트워크 접근만으로 트리거됩니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N에 따라 공격자는 네트워크만 연결되면 인증 없이, 사용자 개입 없이 바로 IEC 60870‑5‑104 서버에 접근할 수 있어 전제조건이 최소화됩니다. 복잡도는 낮으며(AC:L), 오버플로우를 일으키는 객체 수가 과다하게 선언된 I‑frame만 전송하면 충분합니다. EPSS 값이 제공되지 않고 KEV 목록에도 등재되지 않아 현재까지 야생 악용 사례가 관측되지 않았지만, 이론적으로는 매우 쉬운 공격 경로라는 점을 강조합니다. 트리거 조건은 ASDU 본문에 맞지 않는 객체 수를 포함한 단일 I‑frame이며, 이는 일반적인 IEC 60870‑5‑104(보통 TCP 2404) 엔드포인트에서 처리됩니다. 공격 표면은 네트워크에 노출된 IEC 60870‑5‑104 서비스와 I‑frame의 객체 카운트 필드로 한정되며, 별도의 인증이나 UI 단계가 요구되지 않습니다. 버퍼를 1바이트 초과 읽게 되면 메모리 손상이 발생해 서비스 거부 또는 메모리 레이아웃에 따라 코드
💥 영향 분석
- 기술적 위험
- 버퍼를 초과 읽음으로 인한 프로세스 크래시·서비스 거부(DoS) 가능성이 높습니다.
- 메모리 내용이 노출될 경우, 추후 코드 실행이나 권한 상승 공격에 활용될 수 있음을 추정: 합니다.
- 비즈니스 리스크
- IEC 60870‑5‑104는 전력·수처리 등 핵심 인프라 SCADA 시스템에서 사용되므로 서비스 중단은 가용성 저하와 운영 차질을 초래합니다.
- 규제 대상 설비에서는 가용성·안전성 위반에 따른 컴플라이언스 위험이 존재합니다.
- 영향 제품·노출 규모
- 현재 구체적인 영향을 받는 제품은 확인되지 않았으나, IEC 60870‑5‑104 프로토콜을 구현한 모든 장비가 잠재적 대상임을 다중 소스에서 일관성이 확인되었습니다.
- 외부에 TCP 2404 포트가 노출된 경우 모두 위험에 노출됩니다.
🔗 관련 취약점·체이닝
IEC 60870‑5‑104 프로토콜의 다른 메모리 손상(CWE‑125, CWE‑787)과 연계될 경우 추가적인 권한 상승 또는 원격 코드 실행 시나리오가 구성될 수 있으나, 현재 보고된 체인 사례는 없습니다.
🔎 탐지
- 트래픽 지표: ASDU 길이와 선언된 객체 개수 간 불일치가 발생하는 I‑frame을 모니터링합니다.
- 로그 지표: 파서 오류 메시지(예: “Object address out of range”) 또는 버퍼 초과 읽기 경고를 수집합니다.
- IDS/IPS 예시:
alert tcp any any -> any 2404 (msg:"IEC104 malformed object count"; content:"|68|"; offset:0; byte_test:2,>,<expected_max>,0,relative; sid:xxxx;)와 같이 선언된 객체 수가 예상 범위를 초과하는 패킷을 탐지합니다.
🛡️ 완화 방안
- 즉시 조치
- 공급업체에서 제공하는 보안 패치를 가능한 한 빠르게 적용합니다.
- 외부 접근이 필요하지 않은 경우 TCP 2404 포트를 방화벽에서 차단하거나 ACL로 제한하여 인증 없는 네트워크 접근을 차단합니다.
- 근본 해결
- 파서에 입력 검증 로직을 추가해 ASDU 길이와 객체 개수의 일관성을 확인하고, 안전한 메모리 할당·경계 검사를 구현합니다.
- IEC 60870‑5‑104 서비스에 대한 네트워크 세분화 및 최소 권한 원칙을 적용하여 위험 노출을 최소화합니다.
우선순위 판단 근거: CVSS 6.5(중간)·non‑KEV·EPSS 미확보·exploit easy 로 평가되었으며, 규칙 기반으로 “scheduled (이번 주 내)” 조치가 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None