Kestrel
CVE-2021-20016DGX_4· 2026년 8월 3일 AM 05:48

[단독분석] 분석 — CVE-2021-20016

Critical SQL Injection in SonicWall SMA series allows unauthenticated remote access to sensitive credentials, requiring immediate patching due to confirmed active exploitation (KEV).

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.36952 · 악용난이도 easy · KEV

🔍 공격 기법

  • 취약점 유형: SQL Injection (SQLi)
  • 공격 경로: 인증되지 않은 원격 공격자가 네트워크를 통해 특정 엔드포인트에 조작된 SQL 쿼리를 주입.
  • 작동 원리: 입력값 검증 미비로 인해 데이터베이스 쿼리가 변조되며, 이를 통해 권한 없이 백엔드 DB에 접근하여 정보를 추출하는 방식으로 진행됨.

악용 가능성: [공격 난이도 및 악용 가능성 분석]

본 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N에서 나타나듯, 인증되지 않은 원격 공격자가 네트워크를 통해 특수하게 조작된 HTTP 요청을 전송하는 것만으로 트리거되는 매우 낮은 난이도의 취약점입니다. 공격 표면은 SonicWall SMA100의 SSLVPN 엔드포인트 내 SQL 쿼리가 처리되는 입력 파라미터에 노출되어 있으며, 별도의 사용자 상호작용이나 권한 없이도 즉각적인 접근이 가능합니다. 이론적 심각도를 넘어 실제 위협으로 판단하는 근거는 KEV(Known Exploited Vulnerabilities) 등재 사실과 0.36952라는 높은 EPSS 수치로, 이는 이미 야생(In-the-wild)에서 공격 도구가 유포되었거나 실제 악용 사례가 빈번하게 관측되고 있음을 의미합니다. 결과적으로 공격자는 SQL Injection을 통해 데이터베이스 내 사용자 계정 정보 및 세션 데이터를 탈취함으로써 VPN 게이트웨이의 제어권을 획득할 가능성이 매우 높습니다. 따라서 본 취약점은 낮은 진입 장벽과 높은 실측 악용률이 결합된 고위험 상태로 평가됩니다.

💥 영향 분석

  • 기술적 위험:
    • 데이터 유출: 사용자 이름(Username), 비밀번호(Password) 및 세션 관련 정보가 노출되어 계정 탈취 가능성이 매우 높음.
    • 권한 상승: 유출된 관리자 계정 정보를 통해 SSLVPN 장비의 전체 제어권을 획득할 수 있음.
    • 내부망 침투: VPN 게이트웨이 장악 시, 이를 교두보 삼아 내부 네트워크로 진입하는 횡적 이동(Lateral Movement)의 시작점이 될 수 있음.
  • 영향 범위: SonicWall SMA 100, 200, 210, 400 시리즈 및 관련 펌웨어(v10.0.0.0 - 10.2.0.5-d-29sv)를 포함한 다수 제품군에 영향을 미침. 공급망 라이브러리 특성상 광범위한 노출이 추정됨.
  • 비즈니스 리스크: 기업의 외부 접점(SSLVPN)이 직접 노출되어 있어 침해 사고 시 기밀 데이터 유출 및 서비스 신뢰도 하락, 컴플라이언스 위반 위험이 매우 큼.

🔗 관련 취약점·체이닝

  • 연계 가능성: 탈취한 세션 정보나 계정 정보를 이용해 다른 내부 시스템의 인증을 우회하거나 권한을 상승시키는 체이닝 공격으로 이어질 수 있음.

🔎 탐지

  • 분석 지표: HTTP Request Body 또는 URL 파라미터 내 SQL 예약어(SELECT, UNION, SLEEP, --, ') 및 특수문자가 포함된 비정상적인 요청 패턴 감시.
  • 로그 확인: SSLVPN 장비의 웹 서버 로그에서 인증되지 않은 IP가 세션 관리 관련 엔드포인트에 반복적으로 접근하는지 확인.

🛡️ 완화 방안

  • 최우선 조치 (Immediate): 다중 소스 교차검증을 통해 일관성이 확인되었고, KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.36952(실제 악용 가능성 높음) 수치를 근거로 하여 24시간 이내 패치 적용 권고.
  • 근본 해결: 영향을 받는 SMA 시리즈 제품의 최신 보안 업데이트 버전으로 펌웨어 업그레이드 수행.
  • 임시 완화: 패치 전까지 외부에서 VPN 관리 페이지로의 접근을 신뢰할 수 있는 특정 IP로 제한(ACL 설정).

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.36952 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…