[공격] 분석 — CVE-2026-63033
CVE-2026-63033 enables an unauthenticated remote attacker to trigger an out‑of‑bounds read in any IEC 60870‑5‑104 parser by sending a malformed I‑frame with an oversized object count, therefore immediate blocking of TCP 2404 and deployment of input‑validation patches are required.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 easy
🔍 공격 기법
-
공격 표면
- IEC 60870‑5‑104 프로토콜을 수신하는 서비스(기본 포트 TCP 2404).
- 파서 함수
InformationObject_ParseObjectAddress가 선언된 객체 개수(object count)를 기반으로 메모리를 읽음.
-
전제 조건 (CVSS ↔ 실제 상황)
- AV:N → 네트워크만 연결되면 공격 가능.
- AC:L → 복잡한 사전 준비 없이 단일 패킷 전송만으로 트리거.
- PR:N, UI:N → 인증·사용자 개입 필요 없음.
-
단계별 흐름
- 정찰 – 포트 2404가 열려 있는지 스캔(예: SYN scan).
- 초기 접근 – I‑frame 헤더는 정상 형식으로 유지하고, ASDU 내부
object count필드를 실제 바디 길이보다 크게 설정한 패킷을 전송. - 실행 – 파서는 선언된 개수만큼 데이터를 읽으며 힙 버퍼 끝을 1바이트 초과해 접근(
out‑of‑bounds read). 이때 메모리 손상이 발생하고, 인접 주소(예: 반환 주소) 조작이 가능하면 임의 코드 실행 또는 서비스 크래시를 유발. - 권한 획득·지속 – 대상 프로세스가 시스템·관리자 권한으로 동작할 경우 추가 페이로드 삽입, 백도어 배치 등 지속성을 확보할 수 있음(추정).
- 영향 – SCADA/RTU 제어 로직 변조, 데이터 무결성 파괴, 서비스 거부(DoS) 및 물리 설비 오동작 가능.
-
관측 지표
- 캡처된 패킷에서
ASDU length와 선언된object count가 불일치. - 시스템 로그에
InformationObject_ParseObjectAddress호출 직후 발생하는 세그멘테이션 폴트 또는 접근 위반 기록.
- 캡처된 패킷에서
악용 가능성: 이 취약점은 IEC 60870‑5‑104 서버가 네트워크에 직접 노출돼 있는 경우(AV:N) 누구라도 TCP 2404 포트로 접근하면 되고, 객체 개수를 조작한 I‑frame만 전송하면 되므로 공격 복잡도는 낮습니다(AC:L). 권한 요구가 없으며(PR:N), 사용자와의 상호 작용도 필요하지 않으므로(UI:N) 원격에서 바로 실행이 가능합니다. 공격 표면은 프로토콜 파싱 단계에 존재하며, InformationObject_ParseObjectAddress 함수가 처리하는 ASDU 바디 내 객체 개수 필드가 과다하게 선언된 프레임을 전송하면 힙 버퍼를 1바이트 초과 읽게 됩니다. 따라서 실제 공격 조건은 “IEC 60870‑5‑104 서비스를 외부에 개방하고 있는 시스템”과 “조작 가능한 I‑frame 전송 능력” 두 가지만 충족하면 충분합니다. KEV 데이터베이스에 등재되지 않았고 EPSS 점수도 제공되지 않아 현재까지 대규모 악용 사례가 보고되지 않았지만, CVSS 벡터 자체가 쉽게 이용될 수 있음을 명시하고 있으므로 노출된 엔드포인트가 존재한다면 실전 위험이 충분히 존재합니다. 이러한 이유로 방어자는 해당 포트·프로토콜의 접근 제어와 입력 검증 강화를 최우선으로 고려해야 합니다.
💥 영향 분석
- 기밀성(C): 최소 수준(읽기 전용 데이터 노출).
- 무결성(I): 직접적인 변조는 없지만, 서비스 중단으로 간접적 무결성 위험.
- 가용성(A): 메모리 손상에 따른 프로세스 크래시·재시작으로 인한 서비스 거부가 주요 위협.
- 물리 설비: 제어 명령이 변조되면 전력·가스 설비의 비정상 동작 가능.
🔗 관련 취약점·체이닝
- 동일 프로토콜 스택에서 보고된 메모리 손상(CWE‑124/125) 유형은 입력 검증 부재 → 메모리 오염 → 권한 상승 → 원격 코드 실행 순서로 체인될 수 있음.
- 추정: 다른 IEC 104 파서의 포인터 연산 오류와 결합하면 동일 프로세스 내에서 멀티‑Stage Exploit 구성이 가능함.
🔎 탐지
- IDS/IPS 시그니처: “IEC 104 ASDU length > declared object count” 또는 “object count exceeds maximum per ASDU”.
- 로그 모니터링:
InformationObject_ParseObjectAddress호출 후 발생하는 Segmentation fault / Access violation 기록. - 네트워크 트래픽 분석 시 비정상적으로 큰
object count(예: 0xFF +)가 포함된 I‑frame 감지.
🛡️ 완화 방안
- 즉시 조치 – 외부망에서 IEC 60870‑5‑104 포트(TCP 2404) 접근을 차단하는 방화벽 규칙 적용.
- 입력 검증 강화 – 파서 레벨에서
object count와 실제 ASDU 바디 크기의 일치를 강제하고, 초과 시 프레임을 폐기하도록 패치 적용(가능한 경우). - 패치·업데이트 – 공급업체가 제공하는 최신 펌웨어/소프트웨어로 교체하여 해당 결함이 해결된 버전을 배포.
- 모니터링 강화 – 위 탐지 지표를 기반으로 SIEM 알림 규칙을 설정하고, 비정상 IEC 104 트래픽 발생 시 즉시 차단하도록 운영.
다중 소스에서 일관성이 확인되었습니다([교차검증]). EPSS 데이터는 아직 제공되지 않아 정량적 악용 확률은 파악할 수 없지만, 공격 난이도가 easy 로 평가되어 실전 위험이 높습니다([실측 악용예측]). CVSS 6.5와 비KEV 상태, 즉시 대응 필요성이 규칙 기반 우선순위 결정에 반영되어 immediate 조치가 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None