공격자가 중요한 DNS 취약점(CVE-2025-40775)을 악용하여 DNS 서버를 충돌시키고, 비인간 정체성(NHI) 비밀 순환 워크플로를 방해하며, 머신 정체성을 탈취하여 제로 트러스트 보안 프레임워크를 우회하는 방법을 시연합니다. 이 프로젝트는 AI/ML 종속성을 피하고 프로토콜 수준 취약점과 NHI 라이프사이클 격차에 초점을 맞춥니다.
배경 및 관련성
DNS 취약점: 중요한 DNS 취약점(예: 변조된 TSIG 레코드를 통한 BIND DoS) 탐구.
NHI 관리: 클라우드 환경에서 비인간 정체성(API 키, 서비스 계정, 머신 정체성)의 관리 및 라이프사이클에서 흔한 약점 분석.
제로 트러스트 프레임워크: 제로 트러스트 원칙이 지속적인 인증 및 비밀 순환에 의존하는 방식과, 중단이 이러한 가정을 무효화할 수 있는 방법 이해.
공격 체인 워크플로
1단계: DNS 서버 충돌 유발
목표: 대상 클라우드 서비스의 DNS 해석 방해.
방법: TSIG 레코드와 관련된 알려진 BIND 취약점(CVE-2025-40775)을 악용하여 변조된 DNS 쿼리 생성.
도구: 패킷 생성을 위한 Scapy.
2단계: NHI 비밀 순환 실패 악용
목표: 시스템이 정적/대체 NHI에 의존하도록 강제하고 이를 캡처.
방법: DNS DoS를 통해 비밀 관리자(예: HashiCorp Vault)와의 통신을 방해하여 비밀 순환 재시도를 유발. 이러한 재시도 중에 평문 대체 비밀이 전송되는지, 또는 오래된 비밀에 의존하여 기회가 발생하는지 조사.
도구: 네트워크 캡처용 tcpdump, Python 클라이언트 시뮬레이션.
3단계: 제로 트러스트 정책 우회
목표: 도난/노출된 NHI를 사용하여 서비스를 가장하고 데이터를 유출.
방법: 인증 토큰(예: JWT)을 위조하거나 API 키를 직접 사용하여 제한된 리소스에 액세스.
도구: 보호된 API 엔드포인트에 액세스하는 Python 스크립트.
데모 요약
변조된 TSIG DNS 패킷으로 BIND 9.20.8 익스플로잇 (dns_exploit.py 및 Scapy 사용)하여 DNS 서버 충돌.
NHI 비밀 순환 실패 관찰 DNS 중단으로 인해 클라이언트(client_nhi_rotation.py)에서 정적/비상 자격 증명으로 대체.
제로 트러스트 우회 시연 정적 자격 증명(STATIC_BREAK_GLASS_KEY_XYZABC)을 사용하여 보호된 API(bypass_demo.py)에 액세스, 액세스 권한을 부여하고 정책을 우회.
주요 파일
dns_exploit.py: BIND DoS를 유발하는 Scapy 스크립트.
client_nhi_rotation.py: NHI 비밀 순환 및 대체 시뮬레이션.
bypass_demo.py: 정적 NHI를 사용한 우회 시연.
api-service-mock/app.py: 보호된 API 엔드포인트.
secrets-manager-mock/app.py: 시뮬레이션된 비밀 관리자.
docker-compose.yml: 환경 오케스트레이션.
실행 방법
환경 빌드 및 시작:
root@kitploit:~
docker-compose up -d --build
DNS 익스플로잇 실행:
root@kitploit:~
python .\dns_exploit.py
NHI 클라이언트 시뮬레이션 실행:
root@kitploit:~
python .\client_nhi_rotation.py
우회 데모 실행:
root@kitploit:~
python .\bypass_demo.py
영향
종단 간 익스플로잇 체인: DNS DoS → NHI 순환 실패 → 정적 자격 증명 노출 → 제로 트러스트 우회.
현실적인 클라우드 네이티브 시나리오: 프로토콜 계층 공격이 현대 보안 프레임워크를 어떻게 약화시킬 수 있는지 시연.
권장 사항
가능한 한 정적/비상 자격 증명 제거.
DNS 인프라 강화 및 프로토콜 이상 모니터링.
인프라 장애 시 비밀 관리자와 클라이언트가 안전하게 저하되도록 보장.
취약점 공개
이 프로젝트는 BIND 9.20.0–9.20.8의 서비스 거부 취약점인 CVE-2025-40775의 영향을 시연합니다. 연구실은 의도적으로 BIND 9.20.8을 빌드 및 실행하여 이 시나리오를 시뮬레이션합니다. 모든 테스트는 연구 및 교육 목적으로만 통제된 환경에서 수행되었습니다.