[공격] 분석 — CVE-2022-20701
CVE-2022-20701 is a remote, unauthenticated memory‑corruption RCE in Cisco RV340/345 series routers that must be patched to firmware 1.0.03.24+ immediately and mitigated with strict network controls.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.09747 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면: 라우터 관리 인터페이스(HTTP/HTTPS, 포트 80·443) 및 VPN 터널 엔드포인트.
-
트리거 조건: 인증 없이 특수히 조작된 HTTP 요청(예: 과다한 길이의 파라미터 또는 비정형 바이너리 페이로드)을 취약 모듈에 전송하면 힙/스택 오버플로우가 발생 → 메모리 손상.
-
단계
- 정찰 – 포트 스캔(80·443) → 장비 모델 및 펌웨어 버전 확인(디바이스‑특화 HTTP 헤더,
/info.cgi등). - 초기 접근 – 위조된 HTTP 요청을 전송해 메모리 손상 트리거. CVSS 3.1 벡터
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H와 일치, 즉 복잡도 낮고 인증·사용자 상호작용 필요 없음. - 코드 실행 – 커널 수준 쉘코드가 루트 권한으로 실행돼
system권한 획득. - 지속 – 관리 인터페이스를 이용해 임의 바이너리(서명되지 않은 펌웨어) 업로드 또는 백도어 스크립트 삽입. VPN 설정을 조작해 내부 네트워크로 트래픽 리다이렉션 가능.
- 영향 – 전체 라우터 제어 → 내부 LAN·VPN 장비 전면 침투, 임의 명령 실행·데이터 탈취·서비스 거부.
- 정찰 – 포트 스캔(80·443) → 장비 모델 및 펌웨어 버전 확인(디바이스‑특화 HTTP 헤더,
-
원리 요약: 메모리‑코루전 취약점(CWE‑119) → 원격 입력이 직접 커널/프로세스 힙을 오염 → 제어 흐름 하이재킹 → 루트 쉘 획득.
악용 가능성: 이 취약점은 AV:N/AC:L/PR:N/UI:N 벡터에 따라 네트워크를 통해 직접 접근할 수 있는 관리 인터페이스(웹 UI·REST API·SNMP)만 열려 있으면 별도의 권한이나 사용자의 동작 없이도 공격을 시작할 수 있으므로 난이도가 “easy”로 평가됩니다. EPSS 값 0.09747 은 실제 환경에서 약 9.7% 의 확률로 악용이 관측된다는 의미이며, KEV(Known Exploited Vulnerabilities) 목록에 등재돼 있다는 점은 이미 공격자들이 이 경로를 활용하고 있음을 입증합니다. 취약점은 라우터의 ‘/cgi-bin/luci’ 같은 엔드포인트와 파라미터(예: ‘cmd’, ‘action’)에서 입력 검증이 부실해 임의 코드 실행·인증 우회가 가능하도록 설계돼 있습니다. 또한, 동일 장비에 존재하는 여러 취약점이 연계될 경우 초기 접근 후 권한 상승·무결성 파괴까지 이어지는 체인이 형성되며, 이는 별도 인증 없이 관리 명령을 실행하거나 서명되지 않은 펌웨어를 다운로드하도록 유도할 수 있습니다. 공격자는 단일 HTTP 요청만으로 서비스 거부(DoS)와 같은 부수 효과도 동시에 트리거할 수 있어 방어 측면에서 노출된 포트와 API를 지속적으로 모니터링해야 합니다. 결과적으로 네트워크 경계에 직접 노출된 라우터 관리 인터페이스가 공격 표면의 핵심이며, 별다른 사전 준비 없이 원격에서 악용이 가능한 것이 이 취약점의 높은 실전 위험성을 설명합니다.
💥 영향 분석
- 라우터 전체 장치 제어 (시스템·네트워크 설정 전면 변경).
- 내부 VPN 터널을 통한 사내 시스템 무단 접근 및 데이터 유출.
- 서명되지 않은 펌웨어 설치로 영구적인 백도어 심기.
- 서비스 거부(DoS) 발생 시 네트워크 가용성 마비.
🔗 관련 취약점·체이닝
- CWE‑119 (버퍼 오버플로우/메모리 손상) → 직접 RCE (현재 CVE).
- 추정: 동일 라우터 제품군에 존재하는 인증 우회(CVE‑2022‑xxxx)와 결합하면, 초기 접근 없이도 관리 인터페이스 설정을 조작해 VPN 터널을 활성화할 수 있음.
- 일반적인 체이닝 패턴: 정보 누출 → 권한 상승 → 원격 코드 실행 → CVE-2022-20701은 이 흐름의 “권한 상승/원격 실행” 단계에 해당하며, 앞선 정보 누출(예: SNMP v1 공개)과 결합하면 공격 표면을 크게 확대함.
🔎 탐지
- 라우터 로그에 비정상적인 HTTP 요청(초과 길이 파라미터, 특수 바이너리 페이로드) 기록.
- 시스템 재시작/크래시 이벤트 급증.
- 관리 인터페이스에서 예상치 못한 펌웨어 업로드 시도 또는 설정 변경 알림.
- IDS/IPS:
GET /.*\x90{10,}혹은POST .*Content‑Length:\s?[5-9]\d{3,}와 같은 패턴 매칭.
🛡️ 완화 방안
- 즉시: 펌웨어를 1.0.03.24 이상으로 업그레이드하고, 관리 포트(80·443)를 인터넷에 직접 노출하지 않도록 ACL/방화벽 적용.
- 인증이 필요한 경우 강력한 로컬 계정 및 MFA 도입, 불필요한 서비스(SSH, Telnet) 비활성화.
- VPN 터널 설정을 별도 관리 VLAN으로 격리하고, 라우터와 내부 LAN 간 트래픽 흐름을 최소화.
- 로그 보관·모니터링 체계 강화 및 위협 인텔리전스 기반 IDS 시그니처 적용.
- 패치 전후 백업 플랜 수립 및 단계적 롤아웃으로 서비스 가용성 확보.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.09747 · exploit=easy · in_scope=None