Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-30525 — Zyxel의 CGI 프로그램에서의 OS 명령 주입 취약점 | Kitploit
도구/GitHubGitHub/furkanzengin/cve-2022-30525
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingCommand and ControlRed Teaming
GitHubfurkanzengin/cve-2022-30525

CVE-2022-30525

Zyxel의 CGI 프로그램에서의 OS 명령 주입 취약점

저장소 보기
14년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-30525

Zyxel의 CGI 프로그램에서 발생한 OS 명령 주입 취약점

요약

이 취약점은 2022년 4월 13일에 처음 발견되었으며, Zyxel 방화벽 제품에서 원격 코드 실행을 유발했습니다. CVSS 점수 9.8의 중요한 취약점으로, 발견 후 15일 만에 Zyxel이 업데이트를 출시하여 차단했습니다. 이 과정에서 최소 20,800개의 모델이 영향을 받았으며, 대부분 유럽 지역이었습니다.

취약점은 제로터치 프로비저닝 애플릿 내의 "setWanPortSt" 명령어로 인해 발생합니다. "setWanPortSt" 명령어에 대한 접근은 /ztp/cgi-bin/handler 엔드포인트를 통해 이루어집니다.

Zyxel이 해당 취약점에 대한 모델 업데이트를 제공한 이후 악용 사례는 관찰되지 않았습니다. 영향을 받은 모델의 소프트웨어 버전은 v5.30으로 업그레이드되었으며, 취약점을 방지하기 위해 자동 소프트웨어 업데이트를 활성화해야 한다는 점이 강조되었습니다.

소개

2022년 4월 13일, Rapid7은 Zyxel 방화벽 장치에 영향을 미치는 취약점을 보고했습니다. 이 취약점을 통해 공격자는 인증 없이 원격으로 "nobody" 사용자로 임의 명령을 주입할 수 있습니다. 이 취약점은 치명적인 수준으로 처리되었으며 CVSS 점수는 9.8로 결정되었습니다. 이후 Zyxel은 2022년 4월 28일에 보안 업데이트를 발행하여 취약점을 해결했습니다. 2022년 5월 12일, Rapid7은 이 취약점에 대한 권고와 Metasploit 모듈을 게시했습니다.

취약점과 그 영향

ShadowServer의 연구원들은 CVE-2022-30525 악용 시도를 모니터링하기 시작했습니다. 조사 과정에서 영향을 받은 Zyxel 방화벽 모델 중 최소 20,800개가 온라인에 노출된 것으로 나타났습니다. 영향을 받은 모델의 대부분은 프랑스와 이탈리아에 있었습니다.

대체 텍스트

취약점은 공격자가 제공한 데이터와 함께 "os.system"을 사용하는 데서 비롯됩니다. /ztp/cgi-bin/handler 엔드포인트가 공격을 실행하는 데 사용됩니다. Handler는 여러 명령을 실행할 수 있는 Python 스크립트입니다. 이 오류를 처음 보고한 Jake Baines는 자신의 블로그에서 다음과 같이 취약점을 설명했습니다: "Rapid7은 ZTP(Zero Touch Provisioning)를 지원하는 Zyxel 방화벽(ATP 시리즈, VPN 시리즈, USG FLEX 시리즈(USG20-VPN 및 USG20W-VPN 포함))에 영향을 미치는 취약점을 발견하여 보고했습니다. CVE-2022-30525로 식별된 이 취약점은 인증되지 않은 원격 공격자가 영향을 받는 장치에서 nobody 사용자로 임의 코드를 실행할 수 있도록 합니다."

문제는 제로터치 프로비저닝 구현 내에서 "setWanPortSt"라는 명령어로 인해 발생하며, 이 명령어는 원격 프로비저닝이 방화벽 포트의 IP 설정을 변경할 수 있도록 합니다.

악용

악용이 어떻게 이루어지는지 더 잘 이해하기 위해 PoC가 게시되었습니다. Victorian Machinery는 CVE-2022-30525에 대한 개념 증명 익스플로잇입니다. 이 취약점은 제로터치 프로비저닝을 지원하는 Zyxel 방화벽에 영향을 미치는 인증되지 않은 원격 명령 주입 취약점입니다.

먼저, 대상은 netcat 리스너를 사용하여 악용되고 리버스 셸이 획득됩니다. 기본적으로 "nc"는 "nc-path"를 제공하여 실행됩니다. Python에서는 "os.fork()" 작업을 사용하여 메인 프로세스의 복사본이 생성됩니다. 그런 다음 프로세스 ID가 0이면 지정된 URL 주소로 POST 요청이 전송됩니다. URL에는 각각 프로토콜, 악용할 원격 주소, 원격 포트 및 "/ztp/cgi-bin/handler" 엔드포인트가 포함됩니다. 여기서 /ztp/cgi-bin/handler 엔드포인트를 통해 방화벽 포트의 IP 설정을 변경할 수 있는 "setWanPortSt" 명령어의 기능에 접근할 수 있습니다. 페이로드를 검토해보면 명령어의 대상이 DHCP 프로토콜의 포트 1270임을 알 수 있습니다. 이러한 방식으로 공격자는 nobody로 원격 코드 실행을 제공할 수 있습니다.

악용 현황

전 세계 악용 사례를 조사하는 Shadowserver Foundation은 관찰된 악용 시도와 그 특성에 대한 추가 정보를 공개하지 않았습니다. 2022년 5월 16일 월요일 이후로 악용 시도는 없었지만 조사는 계속되고 있다고 발표되었습니다.

완화 제안

영향을 받은 장치의 관리자는 가능한 한 빨리 펌웨어를 V5.30으로 업그레이드하는 것이 좋습니다. Jake Baines는 또한 가능하면 자동 펌웨어 업데이트를 활성화하라고 말했습니다. Zyxel은 취약점을 조용히 처리했다는 비판을 받았지만, 성명서에서는 이는 "공개 조정 과정 중 의사소통 오류" 때문이라고 설명했습니다. 내부 직원들에게는 수동 완화를 위한 사전을 생성하여 새로운 "HTTP 프로토콜 서명" 정책을 만들면 악용을 방지할 수 있다고 전해졌습니다.

결론

결과적으로, Zyxel 방화벽 제품에서 발생한 이 취약점은 많은 모델에 치명적인 수준으로 영향을 미쳤습니다. 문제가 짧은 시간 내에 처리되었지만 악용의 영향은 상당히 컸습니다. 오랫동안 악용 사례가 발견되지 않은 것은 업데이트가 현재로서는 보안 취약점을 차단할 수 있음을 보여줍니다.

도구 다운로드