[공격] 분석 — CVE-2021-20016
Unauthenticated remote SQLi in SonicWall SMA allows immediate credential theft and session hijacking, demanding urgent patching due to confirmed active exploitation (KEV).
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.36952 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면 및 트리거: SSLVPN 로그인 페이지 또는 세션 관리 관련 엔드포인트에서 사용자 입력값이 적절한 필터링 없이 SQL 쿼리에 직접 삽입되는 지점이 공격 표면임.
AV:N/AC:L/PR:N/UI:N벡터는 인증 없이 네트워크 상에서 매우 낮은 난이도로 트리거 가능함을 의미함. - 공격 체인:
- 정찰 (Reconnaissance): SMA 100/200/400 시리즈의 버전 및 배너 확인을 통해 취약 버전(10.x) 노출 여부 식별.
- 초기 접근 (Initial Access): 인증이 필요 없는 엔드포인트에 SQL Injection 페이로드 주입.
UNION기반 또는Error-based기법을 사용하여 DB 구조 파악 및 데이터 추출 시도. - 실행 및 권한 획득 (Execution/Privilege Escalation): SQL 쿼리를 통해 사용자 계정 테이블에 접근하여
username,password해시, 세션 토큰 등 민감 정보 탈취. (추정: 탈취한 관리자 자격 증명을 이용해 웹 관리 콘솔 접속). - 지속 및 영향 (Persistence/Impact): 유출된 세션 정보를 이용해 기존 사용자로 위장하거나, 관리자 권한으로 설정 변경 및 추가 백도어 계정 생성 시도.
- 공격 원리 예시: 입력값에
' OR '1'='1또는UNION SELECT구문을 삽입하여 쿼리의 논리 구조를 변조함으로써 인증을 우회하거나 내부 DB 내용을 응답 값으로 반환하게 함.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 인증되지 않은 원격 공격자가 네트워크 연결만으로 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 EPSS 점수가 0.36952로 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이론적 가능성을 넘어 이미 야생에서 자동화된 스캐너와 익스플로잇이 활발히 유통되고 있음을 증명합니다. 공격 표면은 SSLVPN의 외부 노출 엔드포인트 중 사용자 인증이나 세션 관리를 처리하는 HTTP 파라미터 및 API 경로에 집중되어 있습니다. 공격자는 특수하게 조작된 SQL 쿼리를 해당 입력값에 주입하여 백엔드 데이터베이스의 권한 검증 로직을 우회하거나 직접적으로 데이터를 추출합니다. 이를 통해 관리자 계정 정보, 세션 토큰 등 민감 정보를 탈취함으로써 VPN 게이트웨이에 대한 완전한 제어권을 획득할 수 있는 고위험 시나리오입니다. 결과적으로 복잡한 전제 조건 없이 외부 노출 지점에서 즉각적인 데이터 유출 및 권한 상승이 가능하므로 실전 악용 가능성이 극도로 높습니다.
💥 영향 분석
- 기밀성 파괴: 모든 사용자 및 관리자의 계정 정보(ID/PW)와 세션 관련 데이터가 외부로 유출됨.
- 인증 무력화: 탈취한 자격 증명을 통해 VPN 게이트웨이의 정당한 사용자로 위장하여 내부망으로 진입 가능.
🔗 관련 취약점·체이닝
- 공격 체이닝 경로 (추정):
SQL Injection (CWE-89)$\rightarrow$Sensitive Data Exposure$\rightarrow$Authentication Bypass$\rightarrow$Remote Command Execution (RCE). - 상세 분석: 단순 데이터 유출에 그치지 않고, 탈취한 관리자 권한을 이용해 시스템 설정 변경이나 펌웨어 업데이트 기능을 악용하여 OS 레벨의 명령어를 실행하는 RCE로 이어질 가능성이 매우 높음. 특히 SSLVPN 장비 특성상 내부망 진입점(Entry Point) 역할을 하므로, 이후 내부 네트워크 스캐닝 및 횡적 이동(Lateral Movement)을 위한 교두보로 활용되는 전형적인 체이닝 패턴을 보임.
🔎 탐지
- HTTP 요청 로그: URL 파라미터나 POST 바디 내에
SELECT,UNION,SLEEP(),--,'등 SQL 예약어 및 특수문자가 포함된 비정상적 요청 패턴 모니터링. - 응답 값 분석: DB 에러 메시지가 웹 페이지에 직접 출력되거나, 평소보다 과도하게 긴 응답 길이가 반환되는지 확인.
🛡️ 완화 방안
- 즉시 조치: 외부에서 SSLVPN 관리 인터페이스로의 접근을 ACL(Access Control List) 또는 방화벽으로 제한하고, 신뢰할 수 있는 IP만 허용.
- 근본 해결: 영향받는 SMA 100/200/400 시리즈 제품의 최신 보안 패치 적용 및 펌웨어 업데이트 수행.
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 실측값 0.36952 (백분위 0.98359)를 통해 이론적 수치(CVSS)를 넘어 실제 악용 가능성이 최상위권임을 확인했습니다. 특히 KEV 등재 및 exploit-easy 등급 판정에 따라 대응 우선순위를 immediate(24시간 내 조치)로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.36952 · exploit=easy · in_scope=None