Kestrel
CVE-2026-63033DGX_A· 2026년 7월 31일 AM 12:07

[공격] 분석 — CVE-2026-63033

CVE-2026-63033 enables an unauthenticated remote attacker to trigger an out‑of‑bounds read in any IEC 60870‑5‑104 parser by sending a malformed I‑frame with an oversized object count, therefore immediate blocking of TCP 2404 and deployment of input‑validation patches are required.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 미확보 · 악용난이도 easy

🔍 공격 기법

  • 공격 표면

    • IEC 60870‑5‑104 프로토콜을 수신하는 서비스(기본 포트 TCP 2404).
    • 파서 함수 InformationObject_ParseObjectAddress가 선언된 객체 개수(object count)를 기반으로 메모리를 읽음.
  • 전제 조건 (CVSS ↔ 실제 상황)

    • AV:N → 네트워크만 연결되면 공격 가능.
    • AC:L → 복잡한 사전 준비 없이 단일 패킷 전송만으로 트리거.
    • PR:N, UI:N → 인증·사용자 개입 필요 없음.
  • 단계별 흐름

    1. 정찰 – 포트 2404가 열려 있는지 스캔(예: SYN scan).
    2. 초기 접근 – I‑frame 헤더는 정상 형식으로 유지하고, ASDU 내부 object count 필드를 실제 바디 길이보다 크게 설정한 패킷을 전송.
    3. 실행 – 파서는 선언된 개수만큼 데이터를 읽으며 힙 버퍼 끝을 1바이트 초과해 접근(out‑of‑bounds read). 이때 메모리 손상이 발생하고, 인접 주소(예: 반환 주소) 조작이 가능하면 임의 코드 실행 또는 서비스 크래시를 유발.
    4. 권한 획득·지속 – 대상 프로세스가 시스템·관리자 권한으로 동작할 경우 추가 페이로드 삽입, 백도어 배치 등 지속성을 확보할 수 있음(추정).
    5. 영향 – SCADA/RTU 제어 로직 변조, 데이터 무결성 파괴, 서비스 거부(DoS) 및 물리 설비 오동작 가능.
  • 관측 지표

    • 캡처된 패킷에서 ASDU length와 선언된 object count가 불일치.
    • 시스템 로그에 InformationObject_ParseObjectAddress 호출 직후 발생하는 세그멘테이션 폴트 또는 접근 위반 기록.

악용 가능성: 이 취약점은 IEC 60870‑5‑104 서버가 네트워크에 직접 노출돼 있는 경우(AV:N) 누구라도 TCP 2404 포트로 접근하면 되고, 객체 개수를 조작한 I‑frame만 전송하면 되므로 공격 복잡도는 낮습니다(AC:L). 권한 요구가 없으며(PR:N), 사용자와의 상호 작용도 필요하지 않으므로(UI:N) 원격에서 바로 실행이 가능합니다. 공격 표면은 프로토콜 파싱 단계에 존재하며, InformationObject_ParseObjectAddress 함수가 처리하는 ASDU 바디 내 객체 개수 필드가 과다하게 선언된 프레임을 전송하면 힙 버퍼를 1바이트 초과 읽게 됩니다. 따라서 실제 공격 조건은 “IEC 60870‑5‑104 서비스를 외부에 개방하고 있는 시스템”과 “조작 가능한 I‑frame 전송 능력” 두 가지만 충족하면 충분합니다. KEV 데이터베이스에 등재되지 않았고 EPSS 점수도 제공되지 않아 현재까지 대규모 악용 사례가 보고되지 않았지만, CVSS 벡터 자체가 쉽게 이용될 수 있음을 명시하고 있으므로 노출된 엔드포인트가 존재한다면 실전 위험이 충분히 존재합니다. 이러한 이유로 방어자는 해당 포트·프로토콜의 접근 제어와 입력 검증 강화를 최우선으로 고려해야 합니다.

💥 영향 분석

  • 기밀성(C): 최소 수준(읽기 전용 데이터 노출).
  • 무결성(I): 직접적인 변조는 없지만, 서비스 중단으로 간접적 무결성 위험.
  • 가용성(A): 메모리 손상에 따른 프로세스 크래시·재시작으로 인한 서비스 거부가 주요 위협.
  • 물리 설비: 제어 명령이 변조되면 전력·가스 설비의 비정상 동작 가능.

🔗 관련 취약점·체이닝

  • 동일 프로토콜 스택에서 보고된 메모리 손상(CWE‑124/125) 유형은 입력 검증 부재 → 메모리 오염 → 권한 상승 → 원격 코드 실행 순서로 체인될 수 있음.
  • 추정: 다른 IEC 104 파서의 포인터 연산 오류와 결합하면 동일 프로세스 내에서 멀티‑Stage Exploit 구성이 가능함.

🔎 탐지

  • IDS/IPS 시그니처: “IEC 104 ASDU length > declared object count” 또는 “object count exceeds maximum per ASDU”.
  • 로그 모니터링: InformationObject_ParseObjectAddress 호출 후 발생하는 Segmentation fault / Access violation 기록.
  • 네트워크 트래픽 분석 시 비정상적으로 큰 object count(예: 0xFF +)가 포함된 I‑frame 감지.

🛡️ 완화 방안

  1. 즉시 조치 – 외부망에서 IEC 60870‑5‑104 포트(TCP 2404) 접근을 차단하는 방화벽 규칙 적용.
  2. 입력 검증 강화 – 파서 레벨에서 object count와 실제 ASDU 바디 크기의 일치를 강제하고, 초과 시 프레임을 폐기하도록 패치 적용(가능한 경우).
  3. 패치·업데이트 – 공급업체가 제공하는 최신 펌웨어/소프트웨어로 교체하여 해당 결함이 해결된 버전을 배포.
  4. 모니터링 강화 – 위 탐지 지표를 기반으로 SIEM 알림 규칙을 설정하고, 비정상 IEC 104 트래픽 발생 시 즉시 차단하도록 운영.

다중 소스에서 일관성이 확인되었습니다([교차검증]). EPSS 데이터는 아직 제공되지 않아 정량적 악용 확률은 파악할 수 없지만, 공격 난이도가 easy 로 평가되어 실전 위험이 높습니다([실측 악용예측]). CVSS 6.5와 비KEV 상태, 즉시 대응 필요성이 규칙 기반 우선순위 결정에 반영되어 immediate 조치가 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=6.5 · non-KEV · EPSS=미확보 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…