[단독공격] 분석 — CVE-2024-50603
CVE-2024-50603 is a network‑exposed OS command injection in Aviatrix Controller that allows unauthenticated attackers to achieve remote code execution, demanding immediate patching and strict input validation.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.98545 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면
- HTTP POST
/v1/api엔드포인트 - 파라미터
cloud_type(동작:list_flightpath_destination_instances) 혹은src_cloud_type(동작:flightpath_connection_test)
- HTTP POST
- 트리거 조건
- 입력값에 쉘 메타문자(
;,&&,|,`등)를 포함하면 백엔드가 OS 명령어 문자열에 그대로 삽입한다.
- 입력값에 쉘 메타문자(
- 공격 단계
- 정찰 – 공개 API 문서 혹은 Swagger UI를 통해
/v1/api와 해당 파라미터 존재 여부 확인. - 초기 접근 – 인증 없이 POST 요청을 전송,
cloud_type=aws;id; 와 같이 메타문자를 삽입. (AV:N/AC:L/PR:N/UI:N) - 명령 실행 – 삽입된 메타문자가 OS 쉘에 전달돼 임의 명령이 실행됨. 서비스 계정 권한으로 코드가 동작한다.
- 권한 확보·지속 – 공격자는
curl,wget등을 이용해 역쉘을 띄우고, 시스템 내 지속성(예: cron, systemd unit) 혹은 추가 사용자 생성으로 장기 제어를 확보할 수 있다.
- 정찰 – 공개 API 문서 혹은 Swagger UI를 통해
- 관측 지표
- 비정상적인 특수 문자 조합이 포함된
cloud_type/src_cloud_type값 - API 응답에 예상치 못한 시스템 명령 출력(예: 파일 리스트, 프로세스 정보)
- 비정상적인 특수 문자 조합이 포함된
악용 가능성: 이 취약점은 CVSS AV:N/AC:L/PR:N/UI:N 로 평가된 바와 같이, 네트워크를 통해 원격에서 인증 없이 바로 접근할 수 있으며 공격 복잡도는 낮고(AC:L) 사용자 상호작용이 전혀 필요하지 않으므로(easy) 실전 이용 가능성이 매우 높습니다. EPSS 0.98545 라는 거의 99 %에 달하는 실제 악용 확률과 KEV 등재 사실은, 이론적 심각도와 무관하게 이미 공격자들이 활발히 활용하고 있음을 강력히 뒷받침합니다. 공격 표면은 Aviatrix Controller 의 /v1/api 엔드포인트이며, cloud_type 파라미터에 전달되는 값(list_flightpath_destination_instances) 혹은 src_cloud_type 파라미터에 전달되는 값(flightpath_connection_test)이 OS 명령어 삽입을 허용하는 지점입니다. 해당 파라미터에 쉘 메타문자(예: ;, &&, |)를 포함시켜 요청하면, 백엔드에서 실행되는 시스템 쉘에 임의 명령이 주입됩니다. 따라서 초기 정찰 단계에서는 공개 API 문서와 HTTP 트래픽 캡처만으로도 취약 엔드포인트와 파라미터를 식별할 수 있으며, 이후 별도의 권한 상승이나 체이닝 없이 바로 원격 코드 실행(RCE)이 가능해 공격 난이도가 낮고 악용 가능성이 매우 높습니다.
💥 영향 분석
- 성공 시 공격자는 Aviatrix Controller가 실행 중인 호스트에서 원격 코드 실행을 획득한다.
- 서비스 계정 권한으로 클라우드 인프라 제어 API를 호출할 수 있어, 네트워크 경로 변경·데이터 탈취·추가 악성코드 배포 등 광범위한 파괴 행위가 가능하다.
🔗 관련 취약점·체이닝
- CWE‑78 (OS Command Injection) – 입력값을 충분히 정제하지 않아 발생하는 전형적인 명령어 삽입 결함.
- 가능한 체인
- 정보 노출 → API 응답에 시스템 경로/버전 정보가 포함될 경우, 해당 정보를 이용해 권한 상승 스크립트를 맞춤 제작할 수 있다.
- 권한 상승 → 동일 호스트에 존재하는 다른 취약점(CVE‑xxxx‑xxxx 등)과 결합하면 루트 권한을 획득하거나 컨테이너 탈출이 가능하다.
- 현재 보고된 추가 CVE는 없으며, 위 체인은 일반적인 입력 검증 부재 → 명령어 삽입 → RCE 패턴에 기반한다.
🔎 탐지
- 웹 서버/애플리케이션 로그에서
POST /v1/api요청 중cloud_type또는src_cloud_type파라미터에;,&&,|,`등 메타문자가 포함된 레코드 추적. - 응답 본문에 시스템 명령 출력(예: 파일 목록, 프로세스 리스트) 흔적이 있는 경우 경보 생성.
- WAF 또는 IDS에서 “OS command injection” 시그니처(
(?i)(;|\|\||&&|)\s*`)를 적용해 알림을 받는다.
🛡️ 완화 방안
- 즉시: 모든 외부 접근을 차단하거나, 해당 API 엔드포인트에 대한 입력값 화이트리스트(허용된 클라우드 타입 값만) 적용.
- 패치: Aviatrix Controller를 7.1.4191 이상 또는 7.2.4996 이상 버전으로 업그레이드한다. (다중 소스에서 일관성이 확인됐음)
- 입력 검증 강화: 서버 측에서
cloud_type/src_cloud_type파라미터에 정규식 화이트리스트(^(aws|azure|gcp)$) 적용하고, 메타문자 제거 혹은 이스케이프 처리. - 모니터링: 위 탐지 지표를 기반으로 로그 수집·분석 체계 구축 및 알림 정책 활성화.
본 리포트는 다중 소스 교차검증(신뢰도 1.0)과 EPSS 0.98545, KEV 등재를 근거로 즉시 대응이 필요함을 규칙 기반 우선순위 결정에 따라 강조합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.98545 · exploit=easy · in_scope=None