0xNews - 산업용 VPN Industrial VPN 취약점으로 인해 중요 인프라의 대응 경고

0xNews - 산업용 VPN Industrial VPN 취약점으로 인해 중요 인프라의 대응 경고

산업 사이버 보안회사 Claroty 연구팀 발표

공격자가 데이터를 덮어씌어 악성 코드를 실행하여 ICS Industrial Control Systems 손상 가능할 수 있는 운영 기술 OT Operational Technology 네트워크에 대한 원격 접속이 가능한 산업용 VPN 의 취약점 발견



연구팀에서 확인한 대상 회사 리스트
Secomea 의 GateManager M2M Server
Moxa 의 EDR-G902과 EDR-G903
HMS 의 Networks eWon의 eCatcher VPN 클라이언트를 포함
엔터프라이즈급 VPN 설치에서 심각한 취약점 포함

취약점이 확인된 해당 제품들은
석유, 가스, 수도, 전기와 같은 기반 시설 산업에 널리 사용되는 중
PLC Programmable Logic Controllers 나 입출력 기기를 포함한 ICS 와 현장 시설에 원격으로 접속하고 유지관리, 모니터링에 활용

이번 취약점을 성공적으로 악용하면
인증되지 않은 공격자가 ICS 기기에 직접 접속 가능
현장 시설 기기에 대한 실제 물리적인 손상을 야기할 수 있음

이번에 취약점 대상 기기의 회사인 Secomea 의 자사 제품 GateManager 에서 테스트 결과
임의의 데이터의 덮어쓰기
임의의 코드 실행
DoS 조건 강제 발생
루트 권한으로 명령 실행과 사용하여 이를 통해 사용자 암호 획득이 허용되는 취약점 발견
이 외 다수 취약점 발견
암호 획득이 허용되는 취약점은 CVE-2020-14500 지정

GateManager 는 전 세계적으로 클라우드 기반 SaaS Software as a Service 솔루션으로 배포된 ICS 원격 접속 서버
사용자는 서버 설정을 피하면서 암호화된 터널링을 통해 인터넷에서 내부 네트워크 연결 가능

CVE-2020-14500 으로 지정된 취약점은
Secomea 원격 접속 솔루션의 기본 라우팅 인스턴스인 GateManager 구성 요소에 영향을 미침
클라이언트가 실행한 일부 HTTP 요청 헤더를 잘못 처리하여 발생
이 취약점은 원격 코드 실행 RCE Remote Code Execution 이 가능하기 위해 특별한 인증 없이도 실행
결과적으로 VPN 을 통과하는 모든 트래픽을 해독하는 기능과 함께 사용자 내부 네트워크에 대한 전체 접속가능한 권한 획득 가능

CVE-2020-14500 관련 데모 동영상


Moxa EDR-G902 와 EDR-G903 산업용 VPN 서버에서는
시스템 웹 서버에서 스택 기반 버퍼 오버플로우 a stack-based buffer overflow 발견
해당 취약점은 CVE-2020-14511 지정

이 취약점은 조작된 HTTP Request 를 전송해서 트리거 가능
공격자는 자격 증명 없이 RCE 실행

eWon VPN 기기에 연결되는 독점 VPN 클라이언트인 HMS Network 의 eCatcher 테스트 결과
해당 제품이 악용될 수 있는 스택 기반 버퍼 오버플로우 발견
CVE-2020-14498 지정

해당 취약점은 피해자가 악의적인 웹 사이트 방문 유도
혹은 eCatcher 의 결함을 유발하는 특수하게 조작된 HTML 요소가 포함된 악의적으로 조작된 전자 메일을 열도록 유도
이를 통해 공격자가 피해자 컴퓨터를 완전히 제어 가능

세곳 회사 모두 취약점에 대한 정보 전달과 이에 대한 패치 제공 진행 중
Secomea 는 GateManager v.9.2c v.9.2i 로 업데이트 권고

Moxa 는 EDR-G902 / EDR-G903 에 사용 가능한 펌웨어  v.5.5 업데이트 권고
EDR-G902 관련 사이트 링크
EDR-G903 관련 사이트 링크

HMS Network 는 eCatcher v.6.5.5 이상 업데이트 권고

댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견