[단독공격] 분석 — CVE-2022-20701
Critical unauthenticated remote code execution in Cisco RV340/345 series routers (CVE-2022-20701); apply firmware ≥ 1.0.03.24 within 24 hours.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.09747 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 관리 웹 인터페이스(HTTP / HTTPS, 기본 포트 80/443)와 펌웨어 업로드·구성 가져오기 API가 외부에 노출됨.
- 추정: 특정 REST‑like 엔드포인트(
…/upgrade,…/configImport등)에 전달되는 파일명·버퍼 길이 파라미터에서 경계 검증이 누락돼 메모리 복사 함수가 오버플로우를 일으킴.
-
정찰
- 인터넷에 공개된 라우터 IP를 포트 스캔(Nmap
http‑title/ssl‑cert)해 관리 인터페이스 존재 여부와 펌웨어 버전(예: HTTP HeaderServer: Cisco RV340/345)를 확인한다.
- 인터넷에 공개된 라우터 IP를 포트 스캔(Nmap
-
초기 접근
- CVSS 벡터 AV:N/PR:N/UI:N에 따라 인증·사용자 상호작용 없이 바로 악성 HTTP POST 요청을 전송한다.
- 요청 본문에 과도히 긴 문자열(또는 조작된 바이너리)과 함께 파일명 파라미터를 삽입해 메모리‑Corruption을 유발한다.
-
실행·권한 획득
- 버퍼 오버플로우가 커널 힙/스택을 손상시켜 임의 코드 실행이 가능해지며, 라우터는 루트 권한으로 쉘 코드를 실행한다(특권 상승).
-
지속
- 공격자는 라우터 파일 시스템에 악성 바이너리를 저장하고 부팅 시 자동 실행되도록 스타트업 스크립트를 수정하거나, 펌웨어 이미지 자체를 변조해 영구적인 백도어를 심는다(가능한 경우).
-
영향
- 완전한 라우터 제어 → 내부 트래픽 가로채기·변조, VPN·LAN으로 피벗, 추가 악성 코드 배포, 서비스 거부(DoS)까지 가능.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크를 통해 직접 접근할 수 있고, 복잡도가 낮으며 인증·사용자 상호작용이 전혀 필요하지 않다는 의미로, 라우터의 관리 인터페이스만 열려 있으면 원격에서 바로 시도할 수 있습니다. EPSS 0.09747(≈9.7% 확률)은 향후 12개월 내 실제 악용이 발생할 가능성이 충분히 높음을 보여주며, KEV에 등재된 점은 이미 실전에서 공격자가 이 취약점을 이용한 사례가 존재함을 증명합니다. 해당 취약점은 Cisco Small Business RV160·RV260·RV340·RV345 시리즈 라우터의 웹 관리 UI(HTTP/HTTPS)와 일부 SNMP·CLI 서비스에 노출된 엔드포인트에서 발생합니다. 특히 /cgi-bin, REST‑like JSON RPC 또는 펌웨어 업그레이드 API와 같이 파일명·URL 파라미터를 검증 없이 받아들이는 요청이 공격 표면입니다. 공격자는 이 파라미터에 조작된 값을 삽입해 원격 코드 실행이나 명령 주입을 트리거하고, 성공하면 라우터 내부 권한을 상승시켜 관리자 인증을 우회할 수 있습니다. 라우터가 LAN 내 트래픽을
💥 영향 분석
- 인증 우회 및 루트 권한 획득
- 네트워크 트래픽 감청·패킷 변조
- 임의 소프트웨어 다운로드·실행으로 확대된 침투
- 라우터 재시작·크래시 등 서비스 중단
🔗 관련 취약점·체이닝
- CWE‑119 (버퍼 오버플로우): 메모리 복사 함수에 경계 검증 부재가 근본 원인이며, 동일 시리즈에 존재하는 인증 우회(CWE‑287) 결함과 연계하면 먼저 인증을 회피하고 이후 메모리 손상으로 RCE를 수행하는 2단계 체인이 가능하다.
- 추정: 다른 CVE(예: Cisco RV340 인증 우회 취약점)가 존재한다면, 해당 취약점을 이용해 관리 인터페이스 접근 권한을 얻은 뒤 본 메모리‑Corruption 결함을 악용하는 “인증 회피 → 메모리 손상 → RCE” 체인이 현실적이다.
🔎 탐지
- 방화벽/IDS 로그에서 비정상적으로 큰
Content‑Length를 동반한 HTTP POST 요청 감지 - 라우터 시스템 로그에 “kernel panic”, “unexpected reboot”, “firmware upload failed” 등 오류 메시지가 기록되는지 모니터링
- Cisco Smart Software Manager 또는 Syslog에 “Authentication bypass”·“Privilege escalation” 경고가 발생하면 알림 트리거
🛡️ 완화 방안
- 즉시 패치: 영향을 받는 모든 RV340/RV345 라우터를 펌웨어 ≥ 1.0.03.24로 업그레이드한다(24 시간 내 적용 필수).
- 네트워크 차단: 관리 포트를 인터넷에서 차단하고, 신뢰된 VPN·ACL만 허용하도록 방화벽 정책을 강화한다.
- 모니터링 연계: 위 탐지 항목을 SIEM에 연동해 실시간 알림을 구성한다.
- 보안 설정 재검토: 기본 관리자 계정 비밀번호를 강력히 변경하고, 불필요한 원격 관리 포트를 비활성화한다.
다중 소스 교차검증 결과(일관성 확인)와 EPSS 0.09747·KEV 등재에 기반해 “immediate” 우선순위가 부여되었습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.09747 · exploit=easy · in_scope=None