Kestrel
CVE-2023-20198DGX_C· 2026년 8월 4일 AM 05:32

[분석가] 분석 — CVE-2023-20198

CVE-2023-20198 is a critical unauthenticated remote‑code‑execution flaw in Cisco IOS XE Web UI that lets attackers create privileged local accounts and fully compromise affected devices, so immediate network blocking and patching are required.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.99571 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 네트워크를 통해 인증 없이 Cisco IOS XE Web UI에 접근하여 CVE-2023-20198을 이용해 privilege 15 명령을 실행하고 로컬 사용자·비밀번호 조합을 생성합니다. 이후 동일 Web UI의 두 번째 취약점(CVE-2023-20273)을 활용해 해당 계정으로 루트 권한을 상승시키고 파일 시스템에 악성 임플란트를 기록합니다.

악용 가능성: AV:N/AC:L/PR:N/UI:N 벡터는 공격자가 네트워크만으로 원격 접근이 가능하고, 복잡한 사전 준비 없이 즉시 실행할 수 있음을 의미합니다. 실제로 이 취약점은 Cisco IOS XE의 웹 UI 엔드포인트(HTTPS 443 포트)에서 인증 없이 요청을 전송하면 초기 로컬 계정을 생성할 수 있어, 공격자는 추가 권한 상승 단계 없이 바로 루트 권한을 획득합니다. EPSS 값이 0.99571로 매우 높으며 KEV 목록에 등재된 점은 이 취약점이 이미 실전에서 악용되고 있음을 강력히 뒷받침합니다. 트리거 조건은 웹 UI의 특정 파라미터(예: 사용자 생성 API)와 명령 실행 기능이며, 해당 파라미터가 외부에 노출된 경우 공격 표면이 크게 확대됩니다. 따라서 공격 난이도는 “easy”로 평가되며, 별도의 인증·사용자 개입 없이 자동화 스크립트만으로도 성공 가능한 수준입니다. 이러한 특성은 방어자가 네트워크 경계에서 해당 웹 UI를 차단하거나 접근 제어를 강화해야 할 필요성을 명확히 보여줍니다.

💥 영향 분석

  • 기술적 위험

    • 원격 코드 실행 → 장비 전체 장악·명령 실행 가능
    • 고권한 로컬 계정 생성 → 지속적인 접근 및 내부 이동 기반 확보
    • 파일 시스템 쓰기 → 백도어·루트킷 설치, 추가 악성코드 전파 가능
    • OT 환경 연계: Rockwell Automation Allen‑Bradley Stratix 5200/5800 펌웨어(<17.12.02)까지 영향을 받아 생산 라인 가동 중단 위험이 확대됨
  • 비즈니스·규제 리스크

    • 서비스·생산 차단에 따른 가용성 손실 및 비용 증가
    • 산업 안전 규정 위반 시 벌금·법적 책임 발생 가능성
    • 고객 신뢰도 하락 및 데이터 보호 의무 위배 위험
  • 영향 제품·노출 규모

    • Cisco IOS XE 16.12‑16.12.10a, 17.3‑17.3.8a, 17.6‑17.6.6a, 17.9‑17.9.4a 전 버전
    • Rockwell Automation Allen‑Bradley Stratix 5200/5800 펌웨어 < 17.12.02
    • 다중 벤더·다양한 네트워크 구간에 배포된 만큼 공급망 차원의 광범위 영향이 확인됨(교차검증: 다중 소스 일관성, 신뢰도 1.0)

🔗 관련 취약점·체이닝

초기 접근(CVE-2023-20198) 후 로컬 계정으로 권한 상승 단계에서 CVE-2023-20273을 이용해 루트 권한을 획득합니다. 두 취약점은 동일 Web UI 컴포넌트를 통해 연쇄적으로 악용될 수 있습니다.

🔎 탐지

  • 네트워크: 외부 IP가 Web UI 포트(80/443 등)로 접근 시도 기록
  • 시스템 로그: privilege 15 명령 실행, 로컬 사용자 생성 이벤트 확인
  • 파일 시스템: 루트 디렉터리(/*)에 신규 파일·디렉터리 생성 로그
  • SIEM 서명 예시
    text
    1(event_type=WEB_UI_LOGIN AND src_ip NOT IN internal_range) OR
    2(command="privilege 15" AND user_created=true) OR
    3(file_path="/etc/*" AND source="web_ui")

🛡️ 완화 방안

  1. 즉시 조치

    • 외부에서 Web UI 포트에 대한 접근을 방화벽·ACL로 차단하고, 필요 시 인터페이스 비활성화
    • 내부망에서도 VLAN 분리·최소 권한 원칙 적용, MFA 도입 가능 시 인증 강화
    • 의심스러운 로컬 관리자 계정 생성 여부를 실시간 모니터링하고 즉시 삭제
  2. 근본 해결

    • Cisco는 해당 IOS XE 버전(16.12‑16.12.10a, 17.3‑17.3.8a, 17.6‑17.6.6a, 17.9‑17.9.4a)으로 패치를 제공하였으니 즉시 업데이트
    • Rockwell Automation은 Stratix 5200/5800 펌웨어를 17.12.02 이상으로 업그레이드
    • Cisco Software Checker로 취약 여부 자동 검증 후 재점검
  3. 우선순위

    • CVSS 10·KEV 등재·EPSS 0.99571·공격 난이도 easy 로 판단되어 immediate(24시간 내) 대응이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.99571 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…