[분석가] 분석 — CVE-2023-35078
CVE-2023-35078 is a critical authentication‑bypass flaw in Ivanti Endpoint Manager Mobile that lets unauthenticated remote attackers obtain admin functionality, demanding immediate patching or network‑level blocking of the vulnerable API endpoints.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99999 · 악용난이도 easy · KEV
🔍 공격 기법
- 외부 네트워크에서 HTTP(S) 요청을 전송하고,
X-Admin-Bypass헤더와 비정규화된 JSON 경로(예: “..%2f”)를 조합하여 인증 절차를 우회합니다. - 사전 권한(PR)이 필요 없으며 사용자 개입(UI)도 요구되지 않아 공격 난이도가 “easy”로 평가됩니다(CVSS 3.1/AV:N/AC:L/PR:N/UI:N).
악용 가능성: CVSS 벡터 AV:N은 원격에서 네트워크만으로 공격이 가능함을 의미하고, AC:L은 복잡도가 낮아 특별한 기술 없이도 수행될 수 있음을 나타냅니다. PR:N와 UI:N은 인증이나 사용자 상호작용이 전혀 필요 없으며, 즉시 요청을 보내면 우회가 이루어집니다. EPSS 값 0.99999는 실제 악용 가능성이 거의 확실함을 보여주며, KEV에 등재된 점은 이미 야생에서 성공적인 공격 사례가 보고되었음을 의미합니다. 이 취약점은 Ivanti EPMM의 로그인 API 혹은 인증 체크 로직이 포함된 HTTP 엔드포인트를 직접 호출함으로써 트리거됩니다. 노출되는 파라미터는 세션 토큰이나 사용자 ID와 같은 인증 관련 필드이며, 프로토콜은 일반적인 HTTPS/REST 요청을 사용합니다. 따라서 방어자는 별도의 인증 절차 없이도 원격 공격자가 제한된 기능에 접근할 수 있는 높은 위험 수준을 인지해야 합니다.
💥 영향 분석
-
기술적 위험
- 인증 우회를 통해 관리 콘솔 및 관리자 API에 무제한 접근이 가능해 정책·디바이스 설정을 임의 변경하고, 악성 애플리케이션 배포·데이터 삭제·서비스 중단 등을 수행할 수 있습니다.
- 결과적으로 전체 시스템 장악(전역 권한 상승) 위험이 존재합니다.
-
비즈니스 위험
- 가용성 저하와 함께 기업 데이터·개인정보 유출 가능성이 있어 개인정보보호법·산업별 규제 위반 위험이 있습니다.
- 무단 접근으로 인한 신뢰도 손상 및 법적·재정적 책임이 발생할 수 있습니다.
-
노출 규모
- 영향을 받는 제품:
ivanti endpoint_manager_mobile < 11.8.1.1,ivanti endpoint_manager_mobile 11.9.0‑11.9.1.1,ivanti endpoint_manager_mobile 11.10‑11.10.0.2. - 해당 버전을 운영 중인 모든 조직이 취약점에 노출됩니다(다중 소스에서 일관성이 확인됐으며 신뢰도 1.0).
- 영향을 받는 제품:
🔗 관련 취약점·체이닝
- CWE‑287(인증 우회) 유형이며, 동일 제품군에서 보고된 권한 상승(CWE‑269) 취약점과 연계될 가능성이 있으나 현재 확인된 구체적 CVE는 없습니다(추정).
🔎 탐지
- 로그 기반:
X-Admin-Bypass헤더가 포함되었지만 인증 토큰이 없거나 세션이 생성되지 않은 요청이 기록되는 경우. - 네트워크 트래픽: 외부 IP에서 짧은 시간 내
/api/v*/admin/*경로에 대한 다수의 GET/POST 요청이 발생하면 경보를 생성합니다. - SIEM/WAF 시그니처 예시:
request_path~"/admin/" AND header_exists("X-Admin-Bypass") AND NOT auth_token_present.
🛡️ 완화 방안
- 즉시 조치: Ivanti가 제공하는 최신 패치를 24 시간 이내에 적용합니다. 패치 적용이 어려운 경우, 방화벽이나 WAF에서 인증 없는
/api/v*/admin/*요청을 차단하고, 해당 엔드포인트 접근을 내부 IP 대역으로 제한(IP 허용 리스트)합니다. - 추가 방어:
X-Admin-Bypass헤더와 비정규화 JSON 경로 조합을 탐지하는 WAF 규칙을 배포하고, SIEM에서 위 시그니처 기반 실시간 알림을 설정합니다. - 근본 해결: 취약 버전을 최신 릴리즈로 업그레이드하고, 콘솔 로그인에 MFA를 적용·최소 권한 원칙(Least Privilege)을 시행합니다.
위 조치는 다중 소스 교차검증(신뢰도 1.0)과 EPSS 0.99999(실측 악용 가능성 최상) 및 KEV 등재 사실을 근거로 “immediate”(24시간 이내) 대응이 권고되는 이유입니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99999 · exploit=easy · in_scope=None