
CVE-2017-7921에 대한 취약점 연구 분석 보고서 — Hikvision IP cameras/DVRs/NVRs의 인증 없이 악용 가능한 중대한 인증 우회 취약점: 근본 원인, 공격 경로, 탐지 및 대응 방법 포함.
부적절한 인증 — 조작된 쿼리 매개변수를 통한 권한 상승
| CVE ID | CVE-2017-7921 |
| 취약점 분류 | CWE-287: 부적절한 인증 (Improper Authentication) |
| CVSS v3.0 기본 점수 | 10.0 (심각) — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v2.0 점수 | 7.5 (높음) — AV:N/AC:L/Au:N/C:P/I:P/A:P |
| 공개일 | 2017 (ICS-CERT 권고 ICSA-17-124-01) |
| 제조사 | Hikvision Digital Technology Co., Ltd. |
| 상태 | 패치 완료 — Hikvision에서 수정된 펌웨어 출시; 패치되지 않은 장치 및 '그레이마켓' 장치는 여전히 취약 |
| PoC / 익스플로잇 작성자 | Jared Brits (K3ysTr0K3R) |
| 분석 보고서 작성자 | MK-ULTRA (github.com/MK-ULTRA-project-monarch) |
CVE-2017-7921은 광범위한 Hikvision 네트워크 카메라, DVR 및 NVR의 펌웨어 웹 서버 구성 요소에 영향을 미치는 심각한 부적절한 인증 취약점입니다. 이 결함으로 인해 원격의 인증되지 않은 공격자가 특정 HTTP 요청 경로에 특별히 조작된 정적 쿼리 매개변수를 추가하여 장치의 로그인 메커니즘을 완전히 우회할 수 있습니다. 인증 검사가 세션이나 자격 증명 집합을 검증하는 대신 이 매개변수를 신뢰하기 때문에 이 매개변수를 포함한 모든 요청은 권한이 있는 내부 프로세스에서 발송된 것으로 취급됩니다.
성공적인 익스플로잇은 장치 웹 인터페이스에 대한 완전한 관리자 액세스 권한을 부여하며, 여기에는 실시간 및 녹화된 비디오 스트림, 장치 구성, 사용자 계정 데이터 및 많은 펌웨어 브랜치에서 약하게 암호화된 저장 자격 증명을 포함한 전체 장치 구성 파일을 다운로드할 수 있는 기능이 포함됩니다. 이 취약점은 사용자 상호 작용, 사전 인증 또는 비표준 네트워크 위치가 필요하지 않으며, Hikvision의 설치 기반 규모와 결합하여 공개 이후 지속적으로 봇넷 모집(예: Reaper/IoTroop 계열 활동) 및 감시 피드 수집의 표적이 되었습니다.
이 취약점은 2017년 보안 패치 이전의 펌웨어 브랜치를 실행하는 여러 Hikvision 제품군에서 확인되었습니다. 대표적인 영향을 받는 제품 라인은 다음과 같습니다:
Hikvision은 또한 이 CVE와 관련된 지속적인 문제점을 지적했습니다: 공식 유통 채널 외부에서 판매되는 대량의 "그레이마켓" 장치가 수정된 비공식 Hikvision 펌웨어를 실행합니다. 표준 펌웨어 업데이트는 이러한 장치를 안정적으로 해결하지 못하며, 경우에 따라 인터페이스를 패치하는 대신 되돌리기도 합니다.
표준 Hikvision 장치 인증은 웹 관리 인터페이스를 보호하는 HTTP Basic/Digest 인증을 기반으로 합니다. 그러나 취약한 펌웨어에서는 내부 요청 처리 엔드포인트의 하위 집합에 내부/디버그 용도로 설계된 보조적이고 문서화되지 않은 인증 경로가 포함되어 있습니다. 이 경로는 자격 증명 조회를 수행하지 않습니다. 대신 요청에 고정된 하드코딩된 토큰이 있는지 검사하고, 발견되면 해당 요청을 사전 인증된 것으로 처리하여 일반적인 역할 기반 액세스 제어(RBAC) 검사를 완전히 우회합니다.
이 토큰은 펌웨어 자체에 내장된 정적 기본 자격 증명 쌍의 Base64 인코딩 표현입니다. 이는 파생된 세션 값이 아닌 상수이기 때문에 해당 장치에 실제로 구성된 관리자 비밀번호와 관계없이 모든 취약한 장치에서 동일합니다. 관리자 비밀번호를 변경해도 취약점이 완화되지 않습니다.
높은 수준에서 익스플로잇은 다음 순서를 따릅니다:
메모리 손상, 버퍼 오버플로 또는 클라이언트 측 상호 작용이 포함되지 않습니다. 전체 공격은 단일 조작된 상태 비저장 HTTP 요청이므로 스크립팅 및 스캐너에 쉽게 적용될 수 있습니다.
세 가지 요인으로 인해 이 CVE의 실제 노출 기간이 비정상적으로 길어졌습니다:
| 지표 | 영향 |
|---|---|
| 기밀성 | 완전 — 실시간/녹화 비디오, 장치 구성 및 저장된 (약하게 암호화된) 자격 증명이 노출됩니다. |
| 무결성 | 완전 — 공격자가 장치 구성, 사용자 계정 및 스트림 설정을 수정할 수 있습니다. |
tenable_ot_hikvision_CVE-2017-7921.nasl, CISA/ICS-CERT 권고 ICSA-17-124-01.CVE-2017-7921에 대한 작동하는 PoC는 Jared Brits (K3ysTr0K3R)가 작성했으며 github.com/K3ysTr0K3R/CVE-2017-7921-EXPLOIT에서 유지 관리됩니다. 책임 있는 공개 관행에 따라 이 분석 보고서는 익스플로잇 소스 코드, 라이브 대상 출력, 또는 캡처된 자격 증명/영상을 포함하지 않습니다.
[ 귀하가 소유했거나 명시적으로 테스트할 권한이 있는 장치(예: 프록시체인, 타사 대상 또는 실제 배포의 라이브 영상이 없는 격리된 홈랩 VM/카메라)에 대한 PoC 스크린샷을 위해 예약된 공간입니다. ]
tenable_ot_hikvision_CVE-2017-7921.nasl.협업 연구 문서화를 위해 작성되었습니다. 이 분석 보고서는 방어 및 교육적 참고를 위해 취약점 메커니즘, 영향, 탐지 및 완화 조치를 다룹니다. 즉시 실행 가능한 익스플로잇 코드나 권한 없는 대상의 증거는 포함하지 않습니다.
| 가용성 | 완전 — 공격자가 녹화를 비활성화하고, 재부팅하거나 장치 작동을 방해할 수 있습니다. |
| 범위 | 변경됨 (CVSS v3) — 장치 손상은 종종 더 넓은 네트워크로의 피벗 또는 분산 봇넷으로의 모집을 가능하게 합니다. |