๋ฐฑ๋„์–ด ์„ค์น˜์— ์‚ฌ์šฉ๋˜๋Š” Cisco IOS XE์˜ ์ทจ์•ฝ์ 

Cisco IOS XE ์šด์˜ ์ฒด์ œ๊ฐ€ ํƒ‘์žฌ๋œ ๋ฌผ๋ฆฌ์  ๋ฐ ๊ฐ€์ƒ Cisco ์žฅ์น˜์— ์‚ฌ์šฉ๋˜๋Š” ์›น ์ธํ„ฐํŽ˜์ด์Šค ๊ตฌํ˜„์—์„œ ์ธ์ฆ ์—†์ด ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜๋Š” ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ (CVE-2023-20198)์ด ์‹๋ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์›น ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์ž‘๋™ํ•˜๋Š” ๋„คํŠธ์›Œํฌ ํฌํŠธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ฒฝ์šฐ ์ตœ๋Œ€ ๊ถŒํ•œ ์ˆ˜์ค€. ๊ณต๊ฒฉ์ž๋“ค์ด ํŒจ์น˜๋˜์ง€ ์•Š์€ ์ทจ์•ฝ์ ์„ ํ•œ ๋‹ฌ ๋™์•ˆ ์ด์šฉํ•ด ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์ด ์žˆ๋Š” "cisco_tac_admin"๊ณผ "cisco_support" ๊ณ„์ •์„ ์ถ”๊ฐ€๋กœ ์ƒ์„ฑํ•˜๊ณ , ์‹คํ–‰์„ ์œ„ํ•œ ์›๊ฒฉ ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•˜๋Š” ์žฅ์น˜์— ์ž๋™์œผ๋กœ ์ž„ํ”Œ๋ž€ํŠธ๋ฅผ ๋ฐฐ์น˜ํ•œ๋‹ค๋Š” ์ ์—์„œ ๋ฌธ์ œ์˜ ์œ„ํ—˜์„ฑ์€ ๋”์šฑ ๊ฐ€์ค‘๋ฉ๋‹ˆ๋‹ค. ์žฅ์น˜์— ๋Œ€ํ•œ ๋ช…๋ น.

์ ์ ˆํ•œ ์ˆ˜์ค€์˜ ๋ณด์•ˆ์„ ๋ณด์žฅํ•˜๋ ค๋ฉด ์„ ํƒํ•œ ํ˜ธ์ŠคํŠธ ๋˜๋Š” ๋กœ์ปฌ ๋„คํŠธ์›Œํฌ์—๋งŒ ์›น ์ธํ„ฐํŽ˜์ด์Šค์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์—ฌ๋Š” ๊ฒƒ์ด ๊ถŒ์žฅ๋˜์ง€๋งŒ ๋งŽ์€ ๊ด€๋ฆฌ์ž๋Š” ๊ธ€๋กœ๋ฒŒ ๋„คํŠธ์›Œํฌ์—์„œ ์—ฐ๊ฒฐํ•˜๋Š” ์˜ต์…˜์„ ๊ทธ๋Œ€๋กœ ๋‘ก๋‹ˆ๋‹ค. ํŠนํžˆ ์‡ผ๋‹จ(Shodan) ์„œ๋น„์Šค์— ๋”ฐ๋ฅด๋ฉด ํ˜„์žฌ ๊ธ€๋กœ๋ฒŒ ๋„คํŠธ์›Œํฌ์—๋Š” ์ž ์žฌ์ ์œผ๋กœ ์ทจ์•ฝํ•œ ๊ธฐ๊ธฐ๊ฐ€ 140๋งŒ๊ฐœ ์ด์ƒ ๊ธฐ๋ก๋ผ ์žˆ๋‹ค. CERT ์กฐ์ง์€ ์ด๋ฏธ ์•…์„ฑ ์ž„ํ”Œ๋ž€ํŠธ๊ฐ€ ์„ค์น˜๋œ Cisco ์žฅ์น˜ ๊ณต๊ฒฉ์— ์„ฑ๊ณตํ•œ ์•ฝ 35๋Œ€๋ฅผ ๊ธฐ๋กํ–ˆ์Šต๋‹ˆ๋‹ค.

์ทจ์•ฝ์ ์„ ์ œ๊ฑฐํ•˜๋Š” ์ˆ˜์ • ์‚ฌํ•ญ์„ ๊ฒŒ์‹œํ•˜๊ธฐ ์ „์— ๋ฌธ์ œ๋ฅผ ์ฐจ๋‹จํ•˜๊ธฐ ์œ„ํ•œ ํ•ด๊ฒฐ ๋ฐฉ๋ฒ•์œผ๋กœ "no ip http server" ๋ฐ "no ip http secure-server" ๋ช…๋ น์„ ์‚ฌ์šฉํ•˜์—ฌ ์žฅ์น˜์—์„œ HTTP ๋ฐ HTTPS ์„œ๋ฒ„๋ฅผ ๋น„ํ™œ์„ฑํ™”ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ์ฝ˜์†”์„ ์‚ฌ์šฉํ•˜๊ฑฐ๋‚˜ ๋ฐฉํ™”๋ฒฝ์˜ ์›น ์ธํ„ฐํŽ˜์ด์Šค์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•˜์„ธ์š”. ์•…์„ฑ ์ž„ํ”Œ๋ž€ํŠธ์˜ ์กด์žฌ๋ฅผ ํ™•์ธํ•˜๋ ค๋ฉด ๋‹ค์Œ ์š”์ฒญ์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ์ปฌ -X POST http://IP-devices/webui/logoutconfirm.html?logon_hash=1 ์ด ์š”์ฒญ์ด ์†์ƒ๋˜๋ฉด 18์ž๋ฅผ ๋ฐ˜ํ™˜ํ•ฉ๋‹ˆ๋‹ค. ํ•ด์‹œ์‹œ. ๋˜ํ•œ ์ถ”๊ฐ€ ํŒŒ์ผ์„ ์„ค์น˜ํ•˜๊ธฐ ์œ„ํ•œ ์™ธ๋ถ€ ์—ฐ๊ฒฐ ๋ฐ ์ž‘์—…์— ๋Œ€ํ•œ ์žฅ์น˜์˜ ๋กœ๊ทธ๋ฅผ ๋ถ„์„ํ•  ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค. %SYS-5-CONFIG_P: %SEC_LOGIN-5-WEBLOGIN_SUCCESS ๋ผ์ธ์˜ ์‚ฌ์šฉ์ž๋กœ ์ฝ˜์†”์—์„œ SEP_webui_wsma_http ํ”„๋กœ์„ธ์Šค์— ์˜ํ•ด ํ”„๋กœ๊ทธ๋ž˜๋ฐ ๋ฐฉ์‹์œผ๋กœ ๊ตฌ์„ฑ๋จ: ๋กœ๊ทธ์ธ ์„ฑ๊ณต [์‚ฌ์šฉ์ž: ์‚ฌ์šฉ์ž] [์ถœ์ฒ˜: source_IP_address] at 05:41:11 UTC Wed Oct 17 2023 %WEBUI -6-INSTALL_OPERATION_INFO: ์‚ฌ์šฉ์ž: ์‚ฌ์šฉ์ž ์ด๋ฆ„, ์„ค์น˜ ์ž‘์—…: ํŒŒ์ผ ์ด๋ฆ„ ์ถ”๊ฐ€

์†์ƒ๋œ ๊ฒฝ์šฐ ์ž„ํ”Œ๋ž€ํŠธ๋ฅผ ์ œ๊ฑฐํ•˜๋ ค๋ฉด ์žฅ์น˜๋ฅผ ์žฌ๋ถ€ํŒ…ํ•˜๊ธฐ๋งŒ ํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ๋งŒ๋“  ๊ณ„์ •์€ ๋‹ค์‹œ ์‹œ์ž‘ํ•œ ํ›„์—๋„ ์œ ์ง€๋˜๋ฉฐ ์ˆ˜๋™์œผ๋กœ ์‚ญ์ œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž„ํ”Œ๋ž€ํŠธ๋Š” /usr/binos/conf/nginx-conf/cisco_service.conf ํŒŒ์ผ์— ์žˆ์œผ๋ฉฐ Lua ์–ธ์–ด๋กœ ๋œ 29์ค„์˜ ์ฝ”๋“œ๋ฅผ ํฌํ•จํ•˜์—ฌ ์ด์— ๋Œ€ํ•œ ์‘๋‹ต์œผ๋กœ ์‹œ์Šคํ…œ ์ˆ˜์ค€ ๋˜๋Š” Cisco IOS XE ๋ช…๋ น ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ์ž„์˜ ๋ช…๋ น ์‹คํ–‰์„ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค. ํŠน๋ณ„ํ•œ ๋งค๊ฐœ๋ณ€์ˆ˜ ์„ธํŠธ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ HTTP ์š”์ฒญ์— ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

๋ฐฑ๋„์–ด ์„ค์น˜์— ์‚ฌ์šฉ๋˜๋Š” Cisco IOS XE์˜ ์ทจ์•ฝ์ 


์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€