[단독분석] 분석 — CVE-2021-20016
Critical remote unauthenticated SQL‑Injection in SonicWall SMA series enables credential theft and session hijacking; immediate patching and traffic restriction are required.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.36952 · 악용난이도 easy · KEV
🔍 공격 기법
- 원격 공격자는 인증 없이 SSL VPN 포털에 HTTP 요청을 전송하고, 파라미터에 악의적인 SQL 구문을 삽입합니다.
- 해당 구문이 데이터베이스로 전달되어
username,password및 세션 정보가 반환됩니다. - CVE-2021-20016은 네트워크 레벨에서 직접 접근 가능하므로, 공격자는 별도의 권한 상승 없이도 민감 정보를 추출할 수 있습니다.
악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)·AC:L(공격 복잡도 낮음)·PR:N(인증 필요 없음)·UI:N(사용자 상호작용 없이)라는 CVSS 벡터에 따라, 공격자는 인터넷에 노출된 SSL‑VPN 엔드포인트만 알면 별도의 권한 획득 절차 없이 바로 악용할 수 있습니다. EPSS 0.36952는 36 % 수준의 실전 이용 가능성을 의미하며, KEV(Known Exploited Vulnerabilities) 목록에 등재돼 실제 공격이 관측된 점을 감안하면 이론적 심각도와 별개로 높은 위협도가 존재합니다. 공격자는 SMA100‑10.x 버전에서 제공되는 로그인 페이지 혹은 인증 전 파라미터에 SQL Injection 페이로드를 삽입함으로써, 데이터베이스 쿼리를 자유롭게 실행하여 사용자명·비밀번호 등 세션 정보를 탈취할 수 있습니다. 노출된 엔드포인트는 일반적인 HTTPS 443 포트이며, 별도의 API나 추가 인증 절차가 없으므로 공격 표면이 넓고 방어 경계가 최소화됩니다. 따라서 이 취약점은 “easy” 등급에 부합하는 낮은 난이도와 높은 악용 가능성을 동시에 갖추고 있습니다. 이러한 조건을 종합하면, 방어자는 즉시 네트워크 차단·패치 적용 등을 통해 위험 노출을 최소화해야 합니다.
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 데이터베이스에 저장된 사용자 계정·비밀번호를 포함한 인증 정보가 유출되며, 세션 토큰을 탈취해 VPN 접속을 그대로 재현할 수 있습니다. 이는 내부 시스템으로의 추가 침투(횡적 이동) 가능성을 열어줍니다.
- 비즈니스 위험:
- 기밀성 위반 → 개인정보보호법·GDPR 등 규제 위반 위험.
- 신뢰도 손상 및 고객 이탈 가능성.
- 유출된 인증 정보를 이용한 후속 공격으로 인해 서비스 가용성이 영향을 받을 수 있음(예: 내부 네트워크 침해).
- 영향 제품·노출 규모: 다중 모델(SMA 100, SMA 200, SMA 210, SMA 400) 및 해당 펌웨어 버전(10.0.0.0 ~ 10.2.0.5‑d‑29sv) 모두에 적용됩니다. 교차검증 결과, “다중 소스에서 일관성이 확인됐다”고 보고되었습니다. 공급망 차원의 취약점 특성으로 인해 동일 펌웨어를 사용 중인 조직이 광범위하게 노출될 가능성이 있습니다.
🔗 관련 취약점·체이닝
- 동일 제품군에서 과거에 보고된 SQLi 및 인증 우회 취약점과 연계될 경우, 초기 credential theft 후 추가 권한 상승(CVE‑XXXX‑YYYY) 등으로 공격 단계가 확대될 수 있습니다. 현재 확인된 구체적인 체이닝 CVE는 없습니다.
🔎 탐지
- 방화벽/SSL VPN 접근 로그에서 SQL 구문(
UNION,SELECT,'--',;)이 포함된 파라미터를 식별합니다. - 데이터베이스 쿼리 로그에 비정상적인 대량 SELECT 혹은 오류 메시지가 발생하는지 모니터링합니다.
- 유출된 인증 정보가 외부 서비스에 사용되는 징후(비정상적인 로그인 시도, 새로운 IP에서의 VPN 접속) 를 SIEM에서 탐지합니다.
🛡️ 완화 방안
- 즉시 조치: 외부 접근을 차단하거나 신뢰할 수 있는 IP만 허용하도록 ACL을 적용하고, 현재 사용 중인 펌웨어 버전을 최신 보안 패치가 포함된 버전으로 업데이트하십시오.
- 장기 해결: SonicWall 공식 패치를 적용하고, 웹 어플리케이션 방화벽(WAF) 규칙을 통해 SQL‑Injection 패턴을 차단합니다.
- 추가 권고: 유출 가능성이 있는 모든 계정의 비밀번호를 강제 변경하고, 다중 인증(MFA)을 도입하여 침해 후 재접속 위험을 감소시킵니다.
우선순위 판단: EPSS = 0.36952(실측 악용 예측)와 KEV 등재·Exploit = easy를 근거로 “즉시(immediate, 24 시간 내)” 대응이 권고됩니다. CVSS 9.8·Critical 수준과 다중 제품 영향도는 높은 위험성을 재확인합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.36952 · exploit=easy · in_scope=None