Kestrel
CVE-2020-6287DGX_D· 2026년 8월 4일 AM 04:48

[단독분석] 분석 — CVE-2020-6287

CVE-2020-6287 allows unauthenticated attackers to bypass authentication in SAP NetWeaver AS JAVA LM Configuration Wizard, create administrative users and fully compromise the system; immediate disabling of the wizard and applying SAP’s patch are required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.94719 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 네트워크에서 직접 http(s)://<host>/sap/bc/lm/configwizard(또는 유사 경로)에 인증 헤더 없이 HTTP GET/POST 요청을 전송합니다.
  • 해당 엔드포인트는 인증 검증을 수행하지 않으므로, 관리 작업 API를 호출해 신규 관리자 계정을 생성하거나 시스템 설정을 변경할 수 있습니다.
  • 네트워크 접근만 확보하면 되며(AV:N), 자격 증명 필요 없음(PR:N), 사용자 상호 작용 요구되지 않음(UI:N)으로 자동화가 용이합니다.

악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 SAP NetWeaver AS JAVA(LM Configuration Wizard)의 HTTP/HTTPS 엔드포인트가 인증 없이 노출되는 것이 전제조건입니다(AV:N). 공격 복잡도는 “Low”(AC:L)로, 특수한 권한이나 사전 준비가 거의 필요하지 않으며, 공격자는 단순히 정해진 파라미터와 프로토콜을 사용해 요청만 보내면 됩니다(PR:N, UI:N). 실제 EPSS 값이 0.94719 (≈94.7% 확률)로 매우 높고, KEV 리스트에 등재되어 있어 야생에서 이미 악용된 사례가 확인된 점은 이론적 심각도와 별개로 실질적인 위협임을 강하게 뒷받침합니다. 공격 표면은 기본 포트(예: 50000)에서 제공되는 LM Configuration Wizard의 REST‑like API이며, 인증 체크가 없으므로 관리 작업(관리자 계정 생성 등)을 수행할 수 있는 모든 파라미터가 그대로 노출됩니다. 따라서 네트워크 접근 권한만 확보하면 별도의 권한 상승 절차 없이 바로 시스템 전체의 기밀성·무결성·가용성을 위협하는 행동을 실행할 수 있습니다.

💥 영향 분석

  • 기술적 위험: 관리자를 생성하면 SAP NetWeaver AS JAVA 전체에 대한 루트 권한을 획득하게 되며, 임의의 Java 애플리케이션 배포·코드 실행, 시스템 설정 변조, 데이터베이스 접근이 가능해집니다. 이는 기밀성(C), 무결성(I), 가용성(A) 모두가 완전 침해되는 수준입니다.
  • 비즈니스 리스크:
    • 개인정보·기업 핵심 데이터 유출로 인한 규제 위반(예: GDPR, 국내 개인정보보호법) 위험이 존재합니다.
    • 시스템 가용성 상실에 따른 운영 비용 증가·SLA 위반 및 서비스 중단 손실이 발생할 수 있습니다.
    • 고객 신뢰도 하락과 계약 손실 가능성이 높아집니다.
  • 영향 제품·노출 규모: SAP NetWeaver AS JAVA LM Configuration Wizard의 7.30, 7.31, 7.40, 7.50 버전 모두 동일한 결함을 포함하고 있어 전 세계 수천 개 기업이 대상이며, 다중 소스에서 일관성이 확인됐다(교차검증)고 보고되었습니다.

🔗 관련 취약점·체이닝

  • 이 취약점은 CWE‑306(인증 부재) 유형에 해당합니다.
  • 관리자 권한을 획득하면 동일 스택 내의 원격 코드 실행(CWE‑94) 취약점과 연계해 추가적인 시스템 장악이 가능하지만, 구체적인 CVE 번호는 확인되지 않았습니다.

🔎 탐지

  • 웹 서버 로그에서 Authorization 헤더 없이 /sap/bc/lm/configwizard 경로에 대한 GET/POST 요청이 기록되는 경우.
  • SAP 시스템 이벤트 로그에 “Administrative user added” 혹은 “User created” 메시지가 비인증 세션(SYSTEM)으로 표시될 때.
  • SIEM 시그니처 예시: 대상 포트 443(또는 8000‑8080) → URI에 /bc/lm/configwizard 포함 → 인증 성공 여부가 없을 경우 경보 발생.

🛡️ 완화 방안

  • 즉시 조치: LM Configuration Wizard 서비스를 비활성화하고, 방화벽에서 해당 엔드포인트(/sap/bc/lm/configwizard)에 대한 외부 접근을 차단하십시오. 현재 존재하는 관리자 계정을 검토·불필요한 계정을 삭제합니다.
  • 근본 해결: SAP Note에서 제공하는 최신 패치를 적용해 인증 검증 로직을 복구하고, 관리 인터페이스는 내부망 전용으로 제한하십시오. MFA 적용 및 최소 권한 원칙을 함께 구현하시기 바랍니다.
  • 추가 방어: 네트워크 레벨에서 위 엔드포인트 트래픽을 지속적으로 모니터링·차단하고, 정기적인 취약점 스캔과 패치 관리 프로세스를 강화하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.94719 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…