์ง์ ์๋ฐฑ ๊ฐ๋ฅผ ๋ค์ค๋ฆฌ๋ ์ฝ์์ด ํ์ผ ๊ฒฝ๋ก ์์์ ๋ฌด๋ฆ ๊ฟ์ ๋
๊ธฐ์ ์ SD-WAN์ ๋ณธ์ฌ์ ์ง์ , ๋ฐ์ดํฐ์ผํฐ, ํด๋ผ์ฐ๋๋ฅผ ํ ์ฅ์ ์ง๋์ฒ๋ผ ๋ฌถ์ด ๊ด๋ฆฌํจ. ๊ทธ ์ง๋์ ํ๋๋ฅผ ์ฅ ๊ณณ์ด ๋ฐ๋ก Cisco Catalyst SD-WAN Manager(์์ ์ด๋ฆ vManage)์. ์ ์ฑ ์ ๋ฟ๋ฆฌ๊ณ , ์ฅ๋น ์ํ๋ฅผ ๋ณด๊ณ ๋ฐ๊ณ , ํ์จ์ด๋ฅผ ๋ฐ์ด๋ฃ๋ ์ค์ ํต์ ์ค์ด๋ผ๋ ๋ป์. ๊ทธ๋ฐ ํต์ ์ค์ด "์ด ํ์ผ์ ์ฝ์ด์ค"๋ผ๋ ์์ฒญ ํ ์ค์, ์ ํด์ง ์นธ ๋ฐ๊น์ง ๋ค์ฌ๋ค๋ณด๋ ๋ฐ ์จ๋จนํ ์ ์๋ค๋ฉด ์ด์ผ๊ธฐ๊ฐ ๋ฌ๋ผ์ง. CVE-2026-20262๋ ์ ํํ ๊ทธ ์ง์ , ์ฆ ๊ฒฝ๋ก(path) ์ฒ๋ฆฌ์ ๋นํ์ ๊ฐ๋ฆฌํด.
- CVE-2026-20262๋ Cisco Catalyst SD-WAN Manager(vManage)์ ๋๋ ํฐ๋ฆฌ/๊ฒฝ๋ก ์ํ(Path Traversal) ๊ฒฐํจ์ผ๋ก, ์๋๋ ํด๋ ๋ฐ์ ํ์ผ์ ์ ๊ทผ๋นํ ์ํ์ ๋ค๋ฃธ.
- ๊ฒฝ๋ก ์ํ๋ ../ ๊ฐ์ ์์ ์ด๋ ๋ฌธ์์ด๋ก ๊ฒฉ๋ฆฌ ์นธ๋ง์ด๋ฅผ ๋๋ ๊ณ ์ ๊ธฐ๋ฒ์ด๋ฉฐ, ์ค์ ๊ด๋ฆฌ ์ฝ์์์ ํฐ์ง๋ฉด ์ํฅ ๋ฒ์๊ฐ ๋จ์ผ ์๋ฒ๋ฅผ ๋์ด ์ ์ฒด ๋คํธ์ํฌ๋ก ๋ฒ์ง ์ ์์.
- ๋ฐฉ์ด๋ ๋ฒค๋ ๊ถ๊ณ ๋ฒ์ ์ผ๋ก์ ์ ์ํ ํจ์น + ๊ด๋ฆฌ ์ธํฐํ์ด์ค ๋ ธ์ถ ์ฐจ๋จ + ๋ก๊ทธ์์ ์ํ ํจํด ํ์ง์ 3๋ฐ์๋ก ์ก๋ ๊ฒ์ด ํ์ค์ ์.
๊ฒฝ๋ก ์ํ๊ฐ ์ํํ ์ด์ , ์ฐจ๋ถํ ์ง์ด๋ณด๋ฉด
๊ฒฝ๋ก ์ํ๋ ์น·์ ํ๋ฆฌ์ผ์ด์ ์ด ์ฌ์ฉ์๊ฐ ๊ฑด๋จ ์ ๋ ฅ์ ๊ทธ๋๋ก ํ์ผ ๊ฒฝ๋ก์ ์ด์ด ๋ถ์ผ ๋ ์๊น. ์๋๋ /storage/report/ ์์ ํ์ผ๋ง ๋ด์ฃผ๋๋ก ์ค๊ณํ๋๋ฐ, ์ ๋ ฅ์ ์์ ๋๋ ํฐ๋ฆฌ๋ก ๊ฑฐ์ฌ๋ฌ ์ฌ๋ผ๊ฐ๋ ๋ฌธ์์ด์ด ์์ด๋ฉด ํ๋ก๊ทธ๋จ์ ์์ํ ์นธ๋ง์ด ๋ฐ๊นฅ์ ์ค์ ํ์ผ์ด๋ ์ธ์ฆ ๊ด๋ จ ํ์ผ๊น์ง ๋ฐ๋ผ๊ฐ์ ์ฝ์ด๋ฒ๋ฆผ. ๊ฐ๋ ๋ง ๋๊ณ ๋ณด๋ฉด "ํ๋ฝํ ๋ฐฉ๋ฌธ๋ง ์ด์ด์ผ ํ ์๋ด์์ด, ์๋์ด ์ ์ด๋ธ ํธ์ค ๋ฒํธ๋ฅผ ์์ฌ ์์ด ๋ฏฟ๊ณ ์ ๊ฑด๋ฌผ ๊ธ๊ณ ๊น์ง ์๋ดํ ์ "์. ์ฌ๊ธฐ์ ์คํ ๊ฐ๋ฅํ ๊ณต๊ฒฉ ๋ฌธ์์ด์ ๋์ด๋์ ์๊ฐ์ ์์. ์ค์ํ ๊ฑด ์ ๋ ฅ์ ์ ๋ขฐํ ๋๊ฐ๋ผ๋ ๊ตฌ์กฐ ๊ทธ ์์ฒด์.
ํนํ ๋ฌด์์ด ๊ฑด ์ด๊ฒ ๋จ์ ์ ๋ณด ๋ ธ์ถ์์ ๋๋์ง ์์ ์ ์๋ค๋ ์ ์. ์ฝ๊ธฐ์ ๊ทธ์น๋ฉด ์ค์ ·ํ ํฐ ์ ์ถ์ด์ง๋ง, ๊ฐ์ ๊ฒฐํจ์ด ์ฐ๊ธฐ๋ก๊น์ง ์ด์ด์ง๋ฉด ์์ ํ์ผ์ ๋ฎ์ด์ฐ๊ฑฐ๋ ์ฌ์ผ๋ฉด์ ๊ถํ ์์น·์๊ฒฉ ์คํ์ผ๋ก ๋ฒ์ง ํ ๋๊ฐ ๋จ. ๊ทธ๋์ ๊ฒฝ๋ก ์ํ๋ "์ฌ์ํด ๋ณด์ด๋๋ฐ ์ฌ์ฌ์ ์ฒซ ๊ณ ๋ฆฌ"์ธ ๊ฒฝ์ฐ๊ฐ ๋ง์.
์ ํํ '์ค์ ๊ด๋ฆฌ ์ฝ์'์ด ์ํ๊ฐ
SD-WAN Manager๋ ์ฃ์ง ์ฅ๋น ํ๋๊ฐ ์๋๋ผ ์์ญ~์๋ฐฑ ์ง์ ์ ํ ํ๋ฉด์์ ์ข์ฐํ๋ ๊ณณ์. ํต์ ์ค์ด ํ๋ค๋ฆฌ๋ฉด ํ๋ค๋ฆผ์ด ํต์ ์ค ์์ ๋จธ๋ฌผ์ง ์์. ๊ด๋ฆฌ์ ์๊ฒฉ์ฆ๋ช , ์ฅ๋น ์ธ์ฆ ์๋ฃ, ์ ์ฑ ํ ํ๋ฆฟ ๊ฐ์ ๊ฒ ํ์๋ฆฌ์ ๋ชจ์ฌ ์๋ค ๋ณด๋, ๊ทธ์ค ์ผ๋ถ๋ง ์์ด ๋๊ฐ๋ ์ธก๋ฉด ์ด๋(lateral movement)์ ์ง๋ฆ๊ธธ์ด ์ด๋ฆผ. ๊ฐ์ธ์ ์ผ๋ก๋, ๊ฐ์ ๋ฑ๊ธ์ ๊ฒฐํจ์ด๋ผ๋ "์ฃ์ง ๋จ๋ง์์ ๋ฐ๊ฒฌ๋์ ๋"์ "์ค์ ์ฝ์์์ ๋ฐ๊ฒฌ๋์ ๋"๋ฅผ ๊ฐ์ ๋ฌด๊ฒ๋ก ๋ค๋ฃจ์ง ๋ง๊ธฐ๋ฅผ ์ถ์ฒํจ. ํ์๋ ํญ๋ฐ ๋ฐ๊ฒฝ์ด ๊ณง ์กฐ์ง ์ ์ฒด์.
๋ฐฉ์ด์ ์ฒดํฌ๋ฆฌ์คํธ — ๋ฌด์๋ถํฐ ์๋ณผ๊น
- ํจ์น ์ฐ์ ์์ ๋์ด์ฌ๋ฆฌ๊ธฐ: ๋ฒค๋๊ฐ ์๋ดํ ๊ณ ์ (fixed) ๋ฒ์ ์ผ๋ก ์ฌ๋ฆฌ๋ ๊ฒ ๊ทผ๋ณธ ํด๊ฒฐ์. ๋ฒ์ ·CVSS ๊ฐ์ ์์น๋ ๋ฐ๋์ ์์ค์ฝ ๊ณต์ ๊ถ๊ณ ๋ฌธ์์ ์๊ธฐ ํ๊ฒฝ์ ์ ํํ ๋น๋์ ๋์กฐํด ํ์ธํ ๊ฒ. ์ด๋ฆผ์ง์์ผ๋ก "์ฐ๋ฆฐ ๊ด์ฐฎ๊ฒ ์ง" ํ๋ ๊ฒ ๊ฐ์ฅ ์ํํจ.
- ๊ด๋ฆฌ ํ๋ฉด์ ์ธํฐ๋ท์์ ๋ผ์ด๋๊ธฐ: SD-WAN Manager์ ๊ด๋ฆฌ ์ธํฐํ์ด์ค๊ฐ ์ธ๋ถ๋ก ๋ ธ์ถ๋ผ ์๋ค๋ฉด ๊ทธ ์์ฒด๊ฐ ๋ณ๋ ์ํ์. ์ ๊ทผ์ ๊ด๋ฆฌ ์ ์ฉ ๋คํธ์ํฌ·VPN·์ ํํธ์คํธ๋ก ์ ํํ๊ณ , ํ์ฉ ์ถ๋ฐ์ง IP๋ฅผ ์ขํ ๊ณต๊ฒฉ ํ๋ฉด์ ์ค์.
- ํ์ง ๋ฃฐ ์ธ์ฐ๊ธฐ: ์น·์ ํ๋ฆฌ์ผ์ด์ ๋ก๊ทธ์ WAF์์ ์์ ๋๋ ํฐ๋ฆฌ ์ด๋์ ๋ ธ๋ฆฐ ์ํ ํจํด(์ธ์ฝ๋ฉ ๋ณํ ํฌํจ)์ ์ฐพ๋ ๊ท์น์ ๋ . ํ์ ์ ์ ๏ฟฝreachingํ๋ ํ์ผ ๊ฒฝ๋ก์ ๋ํ ์ ๊ทผ, ๋น์ ์์ ์ผ๋ก ๊น์ ๊ฒฝ๋ก ์์ฒญ์ ์๋ฆผ์ผ๋ก ๋์๋๋ฉด ์ข์.
- ์ต์ ๊ถํ๊ณผ ๊ฒฉ๋ฆฌ: ์ฝ์ ํ๋ก์ธ์ค๊ฐ ๊ตณ์ด ์ ๊ทผํ ์ด์ ์๋ ์์คํ ์์ญ์ ํ์ผ์์คํ ๊ถํ์ผ๋ก ์ฐจ๋จํจ. ๊ฒฐํจ์ด ์์ด๋ "๋์ด๊ฐ ๋ดค์ ๊ฐ์ ธ๊ฐ ๊ฒ ์๊ฒ" ๋ง๋๋ ์ฌ์ธต ๋ฐฉ์ด์.
- ์ฌํ ๊ฐ์ ์ ๊ฒ: ๋ ธ์ถ ๊ธฐ๊ฐ์ด ์์๋ค๋ฉด ์ด๋ฏธ ์ฝํ๋ค๊ณ ๊ฐ์ ํ๊ณ ๊ด๋ฆฌ์ ๋น๋ฐ๋ฒํธ·API ํ ํฐ·์ฅ๋น ์ธ์ฆ ์๋ฃ๋ฅผ ๊ต์ฒดํ๋ ์๋๋ฆฌ์ค๋ ๋ฏธ๋ฆฌ ์ค๋นํด๋๋ ํธ์ด ๋ง์ ํธํจ.
๋ง๋ฌด๋ฆฌํ๋ฉฐ
๊ฒฝ๋ก ์ํ๋ ํ๋ คํ 0๋ฐ์ด์ฒ๋ผ ๋ณด์ด์ง ์์. ํ์ง๋ง "์ ๋ ฅ์ ์ด๋๊น์ง ๋ฏฟ์ ๊ฒ์ธ๊ฐ"๋ผ๋ ๊ฐ์ฅ ์ค๋๋ ์ง๋ฌธ์, ๊ฐ์ฅ ๋ฏผ๊ฐํ ์๋ฆฌ์ธ ์ค์ ํต์ ์ค์์ ๋ค์ ๊บผ๋ด๊ฒ ๋ง๋ ๋ค๋ ์ ์์ ๊ฒฐ์ฝ ๊ฐ๋ณ์ง ์์. ์ฐ๋ฆฌ ์กฐ์ง์ SD-WAN Manager๊ฐ ์ด๋์ ๋ ธ์ถ๋ผ ์๋์ง, ํจ์น ๋ผ์ธ์ ์ด๋๊น์ง ์ ์๋์ง ์ค๋ ํ ๋ฒ ๊ฐ์ด ๋ค์ฌ๋ค๋ณด์์. ์๊ธฐ ํ๊ฒฝ์์ ์ ์ฉํ๋ค ๋งํ ๋ถ๋ถ์ด ์์ผ๋ฉด ๋๊ธ๋ก ๊ณต์ ํด ์ฃผ์ธ์ — ๊ฐ์ด ํ์ด๋ณด๋ฉด ์ข๊ฒ ์.
'Security Study > Network' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| ๋ฐ์ดํฐ์ผํฐ ์ค์์น๊ฐ '๊ฐ๋ค'๊ณ ์ฐฉ๊ฐํ ๋ ์๊ธฐ๋ ์ผ โ Arista EOS CVE-2026-7473 (0) | 2026.06.16 |
|---|---|
| access ๋ก๊ทธ ๋ถ์ ํ ๋ ๊ฟํ (0) | 2020.11.02 |
| netdiscover tutorial :) (0) | 2016.12.26 |
| nmap tutorial :) (0) | 2016.12.17 |
| Networkkkkk... (0) | 2016.02.10 |