Kestrel
CVE-2021-22893DGX_1· 2026년 8월 6일 AM 12:38

[방어] 분석 — CVE-2021-22893

Critical unauthenticated RCE via authentication bypass in Ivanti Connect Secure requires immediate disabling of Windows File Share Browser and strict API-level traffic filtering to prevent full system compromise.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.47172 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 Windows File Share BrowserPulse Secure Collaboration 기능의 인증 검증 결함을 이용해 권한 없이 시스템 내부 로직에 접근합니다.

  1. 인증 우회: /dana-http/ 경로 내 특정 엔드포인트로 조작된 요청을 보내 세션 토큰 검증을 무력화합니다. (추정: API 수준의 토큰 검증 누락)
  2. RCE 실행: 인증이 우회된 상태에서 cmd와 같은 시스템 명령어 실행 파라미터에 페이로드를 주입하거나, 취약한 API 엔드포인트(예: /api/)를 통해 임의 파일을 업로드하여 원격 코드 실행(RCE)을 수행합니다.
  3. 권한 확대 및 지속성: 게이트웨이 제어권을 획득한 후, 설정 파일 내 저장된 관리자 자격 증명을 탈취하여 내부망으로 횡적 이동(Lateral Movement)을 시도하거나 백도어를 설치합니다.

악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며(Easy), 실제 악용 가능성은 극도로 높습니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N이 나타내듯, 공격자는 특수 권한이나 사용자 상호작용 없이 네트워크를 통해 원격에서 즉시 공격을 수행할 수 있는 최악의 전제조건을 갖추고 있습니다. 특히 EPSS 수치가 0.47172로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 실전에서 공격 도구가 유통되고 활발히 악용되고 있음을 증명합니다. 공격 표면은 Pulse Connect Secure의 Windows File Share BrowserPulse Secure Collaboration 기능과 관련된 엔드포인트로, 인증되지 않은 외부 사용자가 접근 가능한 HTTP/HTTPS 프로토콜 인터페이스가 주요 타겟입니다. 트리거 조건이 단순하여 특정 파라미터를 이용한 Authentication Bypass 후 즉시 Remote Code Execution(RCE)으로 이어지므로, 방어자 관점에서는 노출된 게이트웨이가 즉각적인 침투 경로가 될 가능성이 매우 큽니다.

💥 영향 분석

  • 시스템 완전 장악: CVSS 10.0 및 S:C/C:H/I:H/A:H 벡터가 보여주듯, 인증 없는 외부 공격자가 게이트웨이의 모든 권한을 획득하여 기밀성·무결성·가용성을 완전히 상실시킵니다.
  • 내부망 진입점 확보: VPN 장비 특성상 내부망으로 연결되는 관문이므로, 침투 성공 시 내부 자원에 대한 무제한 접근 및 데이터 유출의 최적 경로가 됩니다.

🔗 관련 취약점·체이닝

  • Auth Bypass $\rightarrow$ RCE 체이닝: 단순 인증 우회에서 Memory-Corruption 또는 커맨드 인젝션으로 이어지는 고위험 체이닝 구조입니다.
  • Post-Exploitation: 장악 후 설정 파일 내 저장된 관리자 자격 증명을 탈취하여 내부망의 다른 시스템으로 권한을 확대하는 시나리오가 매우 유력합니다.

🔎 탐지

다중 소스 데이터 일관성이 확인된 신뢰도 1.0의 리포트이며, KEV 등재 및 EPSS 0.47172 수치는 이론적 위험을 넘어 실제 공격 도구가 활발히 사용되고 있음을 의미합니다. 특히 단순 UI 접근뿐 아니라 API 엔드포인트를 직접 겨냥한 공격이 유력하므로 이를 포함한 다각도 탐지가 필요합니다.

1. 주요 탐지 지표

  • 로그 위치: VPN 게이트웨이 액세스 로그, WAF/IPS 트래픽 로그
  • 핵심 필드: request_uri, http_method, query_string, auth_status, request_body
  • 의심 패턴: /dana-http//api/ 경로로 유입되는 인증 헤더가 누락된 POST 요청, 특히 파일 공유 관련 파라미터와 시스템 명령어(whoami, id, sh 등)가 포함된 페이로드.

2. 탐지 규칙 예시 (SIEM 의사코드)

  • Rule 1: 인증 우회 및 기능 접근 시도 (초기 단계)
    SELECT * FROM web_logs WHERE uri LIKE '/dana-http/%' AND (uri CONTAINS 'file_share' OR uri CONTAINS 'collaboration') AND auth_status = 'unauthenticated' AND method IN ('GET', 'POST')
  • Rule 2: API 엔드포인트 직접 공격 및 RCE 페이로드 (실행 단계)
    SELECT * FROM web_logs WHERE (uri LIKE '/api/%' OR uri LIKE '/dana-http/%') AND request_body MATCHES '(?:cmd|exec|shell|system)\s*=\s*.*(?:/bin/sh|/bin/bash|whoami|id|curl|wget)'
  • Rule 3: 비정상 API 호출 패턴 (스캔 단계)
    SELECT source_ip FROM web_logs WHERE uri LIKE '/api/%' AND auth_status = 'unauthenticated' GROUP BY source_ip HAVING count(DISTINCT uri) > 10 WITHIN 5m

3. 오탐 튜닝 및 주의사항

  • 오탐 시나리오: 내부 모니터링 도구의 상태 체크 요청이나 관리자의 정상적인 API 호출이 탐지될 수 있습니다.
  • 튜닝 방법: 신뢰할 수 있는 관리자 IP 화이트리스트를 적용하고, User-Agent가 비정상적이거나 누락된 요청에 가중치를 부여하십시오.

🛡️ 완화 방안

KEV 등재 및 EPSS 0.47172(실측 악용 예측치) 수치에 근거하여 우선순위는 **immediate (24h 내 조치)**로 결정되었습니다. 단순 기능 차단을 넘어 API 영역까지 포괄하는 다층 방어가 필요합니다.

1. 즉시 (긴급 차단 - 오늘 당장 적용)

  • 조치: Windows File Share BrowserPulse Secure Collaboration 기능을 설정에서 완전히 비활성화(Disable).
  • 난이도/영향: 낮음 / 해당 기능 미사용 시 영향 없음. 사용 중인 경우 서비스 즉시 중단.
  • 검증: 관리 콘솔 또는 CLI를 통해 해당 서비스 상태가 Disabled임을 확인.

2. 단기 (완화 - 패치 전 위험 감소)

  • 조치:
    • WAF/IPS에서 /dana-http//api/ 경로에 대한 외부 접근을 엄격히 제한(ACL 적용).
    • 관리 콘솔 API 접근 가능 IP를 특정 내부 관리망 IP로만 한정.
    • (추가) 이미 침투했을 가능성에 대비하여 설정 파일 내 자격 증명 유출 여부 전수 조사 및 세션 토큰 초기화.
  • 난이도/영향: 중간 / 원격 관리 편의성 저하.
  • 검증: 외부망에서 해당 엔드포인트 호출 시 403 Forbidden 응답 확인.

3. 근본 (해결)

  • 조치: 제조사 제공 최신 보안 패치 적용 및 펌웨어 업그레이드.
  • 난이도/영향: 중간 / 장비 재부팅으로 인한 일시적 서비스 중단(Downtime) 발생.
  • 검증: 업데이트 후 버전 확인 및 취약점 스캐너를 통한 재검증.

잔여 리스크: 패치 이후에도 이미 설치된 웹쉘이나 백도어, 유출된 세션 토큰은 제거되지 않습니다. 반드시 시스템 무결성 검사와 모든 관리자 계정의 비밀번호 변경을 병행하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.47172 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…