[단독방어] 분석 — CVE-2021-41617
CVE-2021-41617 allows privilege escalation via mis‑initialized supplemental groups in OpenSSH 6.2–8.7 when AuthorizedKeysCommand/AuthorizedPrincipalsCommand run as a different user, and the highest‑priority mitigation is to disable those commands or enforce same‑user execution immediately.
📋 요약
- 심각도 high · CVSS 7.0 · EPSS 0.02545 · 악용난이도 hard
🔍 공격 기법
OpenSSH 6.2‒8.x(8.8 미만)에서 AuthorizedKeysCommand 혹은 AuthorizedPrincipalsCommand 를 비‑root 사용자(AuthorizedKeysCommandUser, AuthorizedPrincipalsCommandUser) 로 실행하도록 설정하면, sshd 프로세스가 보유한 보조 그룹이 초기화되지 않은 상태로 하위 헬퍼 프로그램에 전달됩니다. 이 헬퍼가 해당 그룹 권한을 그대로 이용해 시스템 자원(예: 파일, 서비스) 에 접근함으로써 제한된 사용자 권한을 넘어서는 특권을 획득합니다.
💥 영향 분석
- 공격자가 악의적인
AuthorizedKeysCommand/AuthorizedPrincipalsCommand스크립트를 삽입하면, 해당 스크립트는 sshd 의 보조 그룹(예: wheel, sudo) 을 그대로 상속받아 루트 권한을 얻을 수 있습니다. - 결과적으로 파일 시스템 전체 접근, 서비스 재시작, 관리자 계정 생성 등 전체 시스템 장악이 가능해집니다.
🔗 관련 취약점·체이닝
- 추정: 비슷한 그룹 초기화 오류는
CWE‑665(Improper Initialization) 혹은CWE‑272(Unexpected Permission Granted) 유형에서 나타날 수 있습니다. - 이러한 오류와 결합하면, 예를 들어 로컬 권한 상승(
CWE‑264)이나 SUID 바이너리 남용과 같은 다단계 체이닝이 가능해집니다.
🔎 탐지
- 로그 지표
/var/log/auth.log또는journalctl -u sshd에서AuthorizedKeysCommand=혹은AuthorizedPrincipalsCommand=가 실행된 기록 확인.- 해당 로그 라인에 포함되는 필드:
pid,uid,gid,command=...,user=<ConfiguredUser>.
- SIEM 탐지 규칙 예시
sql1// Rule 1: 비‑root 사용자로 AuthorizedKeysCommand 실행 감지2SELECT *3FROM logs4WHERE program = 'sshd'5 AND message LIKE '%AuthorizedKeysCommand%'6 AND user != 'root';text1
🛡️ 완화 방안
-
즉시(긴급 차단)
/etc/ssh/sshd_config에서AuthorizedKeysCommand와AuthorizedPrincipalsCommand를 주석 처리하거나, 해당 명령을 실행하는 사용자를root로 강제 지정 → 적용 후systemctl reload sshd.
구현 난이도: ★★ (파일 편집·서비스 재시작), 운영 영향: 인증 방식에 따라 일시적 로그인 차단 가능성, 검증 방법:ssh -vv user@host로 해당 옵션 비활성화 확인. -
단기(완화)
보조 그룹 초기화를 방지하기 위해UsePrivilegeSeparation sandbox를 명시적으로 활성화하고,/etc/sudoers에서sshd가 속한 불필요한 보조 그룹을 제거 → 적용 후id -Gn $(pgrep -u root sshd)로 그룹 목록 검증.
구현 난이도: ★★, 운영 영향: 일부 서비스가 기대하던 보조 그룹 권한 상실 가능성, 검증 방법: 정상적인AuthorizedKeysCommand실행 테스트 및 로그 확인. -
근본(해결)
OpenSSH 8.8 이상 버전으로 업그레이드 (패키지 매니저 이용, 예:apt-get install openssh-server=8.8p1-...,yum update openssh). 최신 버전에서는 보조 그룹 초기화 로직이 수정되어 해당 취약점이 해결됩니다.
구현 난이도: ★★★ (버전 호환성 테스트 필요), 운영 영향: 서비스 재시작에 따른 짧은 다운타임, 검증 방법:ssh -V로 버전 확인 및 CVE-2021-41617 패치 적용 여부 검증. -
잔여 리스크
패치 전까지는 위 즉시·단기 조치를 유지해야 하며, 비‑root 사용자로 설정된 AuthorizedKeysCommand 가 존재하지 않는지 정기 점검이 필요합니다. -
인시던트 대응 플레이북 (요약)
auth.log에서 비‑rootAuthorizedKeysCommand실행 로그 탐지 → 알림 발생 시 즉시 해당 호스트 격리.- 현재 sshd_config 를 검토, 비‑default 사용자 지정 여부 확인.
- 위 즉시 차단 조치를 적용하고 서비스 재시작.
- 시스템 전체
id -Gn로 보조 그룹 상속 현황 점검. - 패치 일정에 따라 최신 OpenSSH 로 업그레이드 완료 후, 로그 및 설정 정상 여부 재확인.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.0 · non-KEV · EPSS=0.02545 · exploit=hard · in_scope=None