728x90
๋ฐ˜์‘ํ˜•

๋˜ ํ„ฐ์กŒ์Šต๋‹ˆ๋‹ค. ์ด๋ฒˆ์—” ์šฐ๋ฆฌ ๋„คํŠธ์›Œํฌ์˜ '๋‘๋‡Œ'์— ํ•ด๋‹นํ•˜๋Š” Cisco Catalyst SD-WAN Manager(์˜ˆ์ „ ์ด๋ฆ„ vManage)์˜ˆ์š”. ๊ด€๋ฆฌ์ž๊ฐ€ ๋งค์ผ ๋“ค์—ฌ๋‹ค๋ณด๋Š” ๊ทธ ์›น ์ฝ˜์†” ๋ง์ž…๋‹ˆ๋‹ค. CVE-2026-20245๋Š” ํ™”๋ฉด์— ๋ฟŒ๋ ค์ง€๋Š” ์ถœ๋ ฅ๊ฐ’์„ ์ œ๋Œ€๋กœ ์ธ์ฝ”๋”ฉ·์ด์Šค์ผ€์ดํ”„ํ•˜์ง€ ์•Š์•„์„œ ์ƒ๊ธด ๋ฌธ์ œ์ธ๋ฐ์š”, ํ•œ๋งˆ๋””๋กœ ๊ด€๋ฆฌ ์ฝ˜์†” ์•ˆ์— ์•…์„ฑ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์‹ฌ์–ด์งˆ ์ˆ˜ ์žˆ๋Š” XSS ๊ณ„์—ด ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. "์—์ด, XSS ๊ทธ๊ฑฐ ๋ณ„๊ฑฐ ์•„๋‹ˆ์ง€ ์•Š์•„์š”?"๋ผ๊ณ  ์ƒ๊ฐํ•˜์…จ๋‹ค๋ฉด... ๊ณผ์—ฐ ๊ทธ๋Ÿด๊นŒ์š”?

ํ•ต์‹ฌ ์š”์•ฝ
  • Cisco Catalyst SD-WAN Manager(๊ตฌ vManage) ์›น UI์˜ ์ถœ๋ ฅ ์ธ์ฝ”๋”ฉ ๋ฏธํก(CWE-116)์œผ๋กœ ์ธํ•œ XSS ๊ณ„์—ด ์ทจ์•ฝ์ ์ž„.
  • ๊ณต๊ฒฉ์ž๊ฐ€ ์‹ฌ์–ด๋‘” ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ๋‹ค๋ฅธ ๊ด€๋ฆฌ์ž์˜ ๋ธŒ๋ผ์šฐ์ € ์„ธ์…˜์—์„œ ์‹คํ–‰๋ผ, ์„ธ์…˜ ํƒˆ์ทจ·๊ด€๋ฆฌ ์ž‘์—… ๋ฌด๋‹จ ์ˆ˜ํ–‰์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Œ.
  • ์ •ํ™•ํ•œ CVSS ์ ์ˆ˜·์˜ํ–ฅ ๋ฒ„์ „·ํŒจ์น˜๋Š” Cisco ๊ณต์‹ ์–ด๋“œ๋ฐ”์ด์ €๋ฆฌ๋ฅผ ๊ผญ ํ™•์ธํ•˜๊ณ , ์ฝ˜์†” ์ ‘๊ทผ์„ ์ตœ์†Œํ™”·๊ฒฉ๋ฆฌํ•˜๋Š” ๊ฒŒ ํ•ต์‹ฌ ๋ฐฉ์–ด์ž„.

1. ๋ญ๊ฐ€ ๋ฌธ์ œ์ธ ๊ฑฐ์ฃ ?

์ด๋ฆ„์ด ๊ธธ์–ด์„œ ๊ทธ๋ ‡์ง€ ์›๋ฆฌ๋Š” ๋‹จ์ˆœํ•จ. ์›น ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ ์‚ฌ์šฉ์ž๊ฐ€ ๋„ฃ์€ ๊ฐ’(์ด๋ฆ„, ์„ค๋ช…, ์ •์ฑ… ๋ผ๋ฒจ ๊ฐ™์€ ๊ฒƒ)์„ ๋‚˜์ค‘์— ํ™”๋ฉด์— ๋‹ค์‹œ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค. ์ด๋•Œ ๊ทธ ๊ฐ’์„ ๊ทธ๋Œ€๋กœ HTML๋กœ ํ† ํ•ด๋‚ด๋ฉด, ๊ฐ’ ์†์— ์ˆจ์–ด ์žˆ๋˜ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์ฝ”๋“œ๋กœ ํ•ด์„๋ผ์„œ ์‹คํ–‰๋˜๋Š” ๊ฑฐ์ฃ . ์ด๊ฒŒ ๋ฐ”๋กœ ์ถœ๋ ฅ ์ธ์ฝ”๋”ฉ/์ด์Šค์ผ€์ดํ”„์˜ ์‹คํŒจ(CWE-116), ํ”ํžˆ ๋งํ•˜๋Š” XSS์ž…๋‹ˆ๋‹ค.

์—ฌ๊ธฐ์„œ ๋ฌด์„œ์šด ํฌ์ธํŠธ. SD-WAN Manager๋Š” ์ˆ˜์‹ญ~์ˆ˜๋ฐฑ ๊ฐœ ์ง€์  ๋ผ์šฐํ„ฐ๋ฅผ ํ•œ ๊ณณ์—์„œ ์ œ์–ดํ•˜๋Š” ์ค‘์•™ ๊ด€์ œํƒ‘์ด์—์š”. ์ผ๋ฐ˜ ๋ธ”๋กœ๊ทธ ๋Œ“๊ธ€์ฐฝ XSS๋ž‘์€ ๋ฌด๊ฒŒ๊ฐ€ ๋‹ค๋ฆ…๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž์˜ ์„ธ์…˜์ด ํ•œ ๋ฒˆ ํƒˆ์ทจ๋˜๋ฉด, ๊ณต๊ฒฉ์ž๋Š” ๊ทธ ๊ถŒํ•œ์œผ๋กœ ์ •์ฑ…์„ ๋ฐ”๊พธ๊ฑฐ๋‚˜ ์žฅ๋น„ ์„ค์ •์„ ๊ฑด๋“œ๋ฆด ๋ฐœํŒ์„ ์–ป๊ฒŒ ๋˜๋Š” ๊ฑฐ์ฃ . โš ๏ธ

2. ๊ทธ๋ž˜์„œ ์–ด๋–ป๊ฒŒ ์•…์šฉ๋˜๋‚˜์š”? (๊ฐœ๋…๋งŒ!)

์‹คํ–‰ ๊ฐ€๋Šฅํ•œ ํŽ˜์ด๋กœ๋“œ๋Š” ๋‹น์—ฐํžˆ ์•ˆ ์ ์Šต๋‹ˆ๋‹ค. ๊ฐœ๋…๋งŒ ์งš์„๊ฒŒ์š”.

  • โœ” ๊ณต๊ฒฉ์ž๊ฐ€ ์ฝ˜์†”์˜ ์–ด๋–ค ์ž…๋ ฅ ํ•„๋“œ(์ด๋ฆ„·์„ค๋ช… ๋“ฑ)์— ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ํฌํ•จ๋œ ๋ฌธ์ž์—ด์„ ์ €์žฅํ•ด ๋‘ .
  • โœ” ๊ทธ ๊ฐ’์ด ํ™”๋ฉด์— ๋‹ค์‹œ ๋ Œ๋”๋ง๋  ๋•Œ ์ธ์ฝ”๋”ฉ์ด ์•ˆ ๋˜๋ฉด → ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ํ”ผํ•ด ๊ด€๋ฆฌ์ž์˜ ๋ธŒ๋ผ์šฐ์ €์—์„œ ์‹คํ–‰๋จ.
  • โœ” ๊ฒฐ๊ณผ์ ์œผ๋กœ ์„ธ์…˜ ํ† ํฐ ํƒˆ์ทจ, ๊ด€๋ฆฌ์ž ๋Œ€์‹  ์š”์ฒญ ๋ณด๋‚ด๊ธฐ(๋ฌด๋‹จ ์ž‘์—…) ๊ฐ™์€ ๊ฒŒ ๊ฐ€๋Šฅํ•ด์ง.

๋Œ€๋ถ€๋ถ„์˜ ์ด๋Ÿฐ ์ฝ˜์†” XSS๋Š” ์ผ์ • ๊ถŒํ•œ์„ ๊ฐ€์ง„ ์‚ฌ์šฉ์ž๊ฐ€ ๊ฐ’์„ ์‹ฌ์–ด์•ผ ํ•œ๋‹ค๋Š” ์ „์ œ๊ฐ€ ๋ถ™์–ด์š”. ๊ทธ๋ž˜์„œ "๋‚ด๋ถ€์ž ๋˜๋Š” ์ด๋ฏธ ๋‚ฎ์€ ๊ถŒํ•œ์„ ํƒˆ์ทจํ•œ ๊ณต๊ฒฉ์ž"๊ฐ€ ๊ถŒํ•œ์„ ์œ„๋กœ ๋Œ์–ด์˜ฌ๋ฆฌ๋Š” ์‹œ๋‚˜๋ฆฌ์˜ค๋กœ ์ž์ฃผ ๊ทธ๋ ค์ง‘๋‹ˆ๋‹ค. ์ •ํ™•ํ•œ ๊ณต๊ฒฉ ์กฐ๊ฑด(์ธ์ฆ ํ•„์š” ์—ฌ๋ถ€·๊ถŒํ•œ ์ˆ˜์ค€)์€ Cisco ์–ด๋“œ๋ฐ”์ด์ €๋ฆฌ์˜ CVSS ๋ฒกํ„ฐ๋ฅผ ์ง์ ‘ ๋ณด๊ณ  ํŒ๋‹จํ•˜์‹œ๋Š” ๊ฑธ ๊ฐœ์ธ์ ์œผ๋กœ ์ถ”์ฒœ๋“œ๋ ค์š”.

3. ๋ฐฉ์–ด์ž๋ผ๋ฉด — ํƒ์ง€๋ถ€ํ„ฐ ํ•ด๋ด…์‹œ๋‹ค

  • โœ… ์ ‘๊ทผ ๋กœ๊ทธ ํ™•์ธ: ๊ด€๋ฆฌ ์ฝ˜์†” ์ ‘๊ทผ IP๋ฅผ ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ์™€ ๋Œ€์กฐ. ํ‰์†Œ์™€ ๋‹ค๋ฅธ ์ถœ์ฒ˜์—์„œ์˜ ์ธ์ฆ·์„ค์ • ๋ณ€๊ฒฝ์ด ์žˆ์—ˆ๋Š”์ง€ ๋ณด์„ธ์š”.
  • โœ… ์ž…๋ ฅ๊ฐ’ ํ”์  ์ ๊ฒ€: ์ •์ฑ…·์žฅ๋น„·์‚ฌ์šฉ์ž ์ด๋ฆ„/์„ค๋ช… ํ•„๋“œ์— <, >, script, onerror ๊ฐ™์€ HTML/์ด๋ฒคํŠธ ํ”์ ์ด ์ €์žฅ๋ผ ์žˆ์ง€ ์•Š์€์ง€ ๊ฒ€์ƒ‰.
  • โœ… WAF·ํ”„๋ก์‹œ ๋กœ๊ทธ: ์ฝ˜์†” ์•ž๋‹จ์— ๋ฆฌ๋ฒ„์Šค ํ”„๋ก์‹œ๊ฐ€ ์žˆ๋‹ค๋ฉด, ๋น„์ •์ƒ ํŒŒ๋ผ๋ฏธํ„ฐ ํŒจํ„ด์„ ๋ฃฐ๋กœ ์žก์•„ ์•Œ๋ฆผ.
  • โœ… ์„ธ์…˜ ์ด์ƒํ–‰์œ„: ํ•œ ๊ณ„์ •์ด ์งง์€ ์‹œ๊ฐ„์— ์—ฌ๋Ÿฌ IP์—์„œ ํ™œ๋™ํ•˜๊ฑฐ๋‚˜, ๊ด€๋ฆฌ์ž ๋™์˜ ์—†๋Š” ์„ค์ • ๋ณ€๊ฒฝ์ด ์ฐํžˆ๋ฉด ์ฆ‰์‹œ ์˜์‹ฌ.

4. ์™„ํ™” — ์ง€๊ธˆ ๋‹น์žฅ ํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒƒ๋“ค

  • โœ” ํŒจ์น˜๊ฐ€ 1์ˆœ์œ„. Cisco ๊ณต์‹ ๋ณด์•ˆ ์–ด๋“œ๋ฐ”์ด์ €๋ฆฌ์—์„œ ์˜ํ–ฅ ๋ฒ„์ „๊ณผ ๊ณ ์ •(fixed) ๋ฒ„์ „์„ ํ™•์ธํ•˜๊ณ  ์—…๋ฐ์ดํŠธํ•˜์„ธ์š”. ์ˆ˜์น˜·๋ฒ„์ „์€ ๊ฑฐ๊ธฐ ์ ํžŒ ๊ฒŒ ์ •๋‹ต์ž…๋‹ˆ๋‹ค.
  • โœ” ๊ด€๋ฆฌ๋ฉด(Management Plane) ๊ฒฉ๋ฆฌ: SD-WAN Manager ์›น ์ฝ˜์†”์€ ์ธํ„ฐ๋„ท์— ์ง์ ‘ ๋…ธ์ถœํ•˜์ง€ ๋ง๊ณ , ๊ด€๋ฆฌ ์ „์šฉ VLAN·VPN·์ ํ”„ํ˜ธ์ŠคํŠธ ๋’ค์— ๋‘๊ธฐ.
  • โœ” ์ ‘๊ทผ ํ†ต์ œ: ์ฝ˜์†” ์ ‘๊ทผ IP๋ฅผ ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ๋กœ ์ œํ•œํ•˜๊ณ , ๊ด€๋ฆฌ์ž ๊ณ„์ •์—” MFA ํ•„์ˆ˜ ์ ์šฉ.
  • โœ” ์ตœ์†Œ ๊ถŒํ•œ: ๋ชจ๋‘์—๊ฒŒ ์Šˆํผ๊ด€๋ฆฌ์ž ์ฃผ์ง€ ๋ง๊ธฐ. RBAC๋กœ ์—ญํ• ์„ ์ชผ๊ฐœ๋ฉด XSS๊ฐ€ ํ„ฐ์ ธ๋„ ํ”ผํ•ด ๋ฒ”์œ„๊ฐ€ ์ค„์–ด๋“ญ๋‹ˆ๋‹ค.
  • โœ” ๋ธŒ๋ผ์šฐ์ € ์œ„์ƒ: ๊ด€๋ฆฌ์ž๋Š” ์ฝ˜์†” ์ „์šฉ ๋ธŒ๋ผ์šฐ์ €/์„ธ์…˜์„ ์“ฐ๊ณ , ์ž‘์—… ํ›„ ๋กœ๊ทธ์•„์›ƒํ•˜๋Š” ์Šต๊ด€. ์‚ฌ์†Œํ•ด ๋ณด์—ฌ๋„ ์„ธ์…˜ ํƒˆ์ทจ ์ถฉ๊ฒฉ์„ ์ค„์—ฌ์ค˜์š”.

5. ๋งˆ๋ฌด๋ฆฌํ•˜๋ฉฐ

"XSS๋Š” ๊ฐ€๋ฒผ์šด ์ทจ์•ฝ์ "์ด๋ผ๋Š” ์ธ์‹, ์ด์ œ ์ข€ ๋ฒ„๋ ค์•ผ ํ•  ๊ฒƒ ๊ฐ™์•„์š”. ํ‰๋ฒ”ํ•œ ๊ฒŒ์‹œํŒ์ด๋ฉด ๋ชฐ๋ผ๋„, ๋„คํŠธ์›Œํฌ ์ „์ฒด๋ฅผ ํ˜ธ๋ นํ•˜๋Š” ๊ด€๋ฆฌ ์ฝ˜์†”์—์„œ ํ„ฐ์ง€๋ฉด ์ด์•ผ๊ธฐ๊ฐ€ ์™„์ „ํžˆ ๋‹ฌ๋ผ์ง€๊ฑฐ๋“ ์š”. ์ถœ๋ ฅ ์ธ์ฝ”๋”ฉ ํ•œ ์ค„์„ ๋นผ๋จน์€ ๋Œ€๊ฐ€๊ฐ€ ์ด๋ ‡๊ฒŒ ํฌ๋‹ต๋‹ˆ๋‹ค. ์šฐ๋ฆฌ ๊ฐ™์€ ๋ฐฉ์–ด์ž·ํ•™์Šต์ž ์ž…์žฅ์—์„  "๊ณต๊ฒฉ์„ ๋ชป ๋ง‰์œผ๋ฉด ์ตœ์†Œํ•œ ๋นจ๋ฆฌ ํƒ์ง€ํ•œ๋‹ค"๋Š” ๋งˆ์Œ์œผ๋กœ ๋กœ๊ทธ๋ถ€ํ„ฐ ์ฑ™๊ฒจ๋ด์š”. ๊ฐ™์ด ์ ๊ฒ€ํ•ด๋ณด์•„์š”! ์—ฌ๋Ÿฌ๋ถ„ ํ™˜๊ฒฝ์—” SD-WAN Manager๊ฐ€ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœ๋ผ ์žˆ์ง„ ์•Š๋‚˜์š”? ๋Œ“๊ธ€๋กœ ์ ๊ฒ€ ๊ฒฐ๊ณผ ๊ณต์œ ํ•ด์ฃผ์„ธ์š” ๐Ÿ˜Š

โœ… ํ•ต์‹ฌ ์š”์•ฝ 3์ค„

  • CVE-2026-20245๋Š” Cisco Catalyst SD-WAN Manager(๊ตฌ vManage) ์›น ์ฝ˜์†”์˜ ์ถœ๋ ฅ ์ธ์ฝ”๋”ฉ ๋ฏธํก(XSS ๊ณ„์—ด, CWE-116) ์ทจ์•ฝ์ ์ž„.
  • ํ”ผํ•ด ๊ด€๋ฆฌ์ž์˜ ๋ธŒ๋ผ์šฐ์ €์—์„œ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์‹คํ–‰๋ผ ์„ธ์…˜ ํƒˆ์ทจ·๋ฌด๋‹จ ๊ด€๋ฆฌ ์ž‘์—…์œผ๋กœ ๋ฒˆ์งˆ ์ˆ˜ ์žˆ์–ด, ๊ฐ€๋ฒผ์ด ๋ณผ ์‚ฌ์•ˆ์ด ์•„๋‹˜.
  • ๋ฐฉ์–ด๋Š” ๊ณต์‹ ์–ด๋“œ๋ฐ”์ด์ €๋ฆฌ ๊ธฐ์ค€ ํŒจ์น˜ + ๊ด€๋ฆฌ๋ฉด ๊ฒฉ๋ฆฌ·IP ํ™”์ดํŠธ๋ฆฌ์ŠคํŠธ·MFA·์ตœ์†Œ๊ถŒํ•œ, ๊ทธ๋ฆฌ๊ณ  ์ ‘๊ทผ/์ž…๋ ฅ๊ฐ’ ๋กœ๊ทธ ํƒ์ง€๊ฐ€ ํ•ต์‹ฌ์ž„.

 

728x90
๋ฐ˜์‘ํ˜•