
Microworld Technologies eScan Management Console 버전 14.0.1400.2281에서 반사형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다.
Microworld Technologies eScan Management Console 버전 14.0.1400.2281에서 반사형 크로스 사이트 스크립팅 (XSS) 취약점이 발견되었습니다. 인증된 원격 공격자는 Report Template 삭제 기능 내의 delete_file POST 파라미터를 조작하여 피해자의 브라우저에서 임의의 JavaScript 코드를 주입하고 실행할 수 있습니다.
이 취약점은 2023년 6월 23일 Sahil Ojha에 의해 발견되어 책임 있는 방식으로 공개되었으며, 식별자 CVE-2023-34835가 부여되었습니다.
eScan Management Console은 Microworld Technologies가 개발한 엔터프라이즈 보안 관리 플랫폼입니다. 조직은 이 플랫폼을 사용하여 내부 네트워크 전반의 엔드포인트 보안 정책, 안티바이러스 배포, 보고서 및 알림을 중앙에서 관리합니다. 이 콘솔은 일반적으로 내부(기업) 네트워크에 위치하며 접근 시 인증이 필요하므로, 이 취약점은 인증된 내부 사용자 또는 네트워크에 발판을 마련한 공격자에 의해 악용될 수 있습니다.
취약한 구성 요소: Report Template 삭제 엔드포인트는 delete_file 파라미터를 HTTP 응답에 반사하기 전에 정화하거나 인코딩하지 않으므로, 피해자 브라우저 세션의 컨텍스트에서 JavaScript 페이로드가 실행될 수 있습니다.
eScan Management Console의 Report Template 기능은 보고서 템플릿 파일을 삭제하기 위한 POST 엔드포인트를 노출합니다. 서버 측 핸들러는 delete_file 파라미터 값을 적절한 출력 인코딩이나 입력 검증 없이 HTML 응답에 직접 반사합니다. JavaScript 페이로드가 포함된 조작된 요청을 보내면 브라우저가 주입된 스크립트를 해석하고 실행합니다.
공격 벡터 요약:
delete_file 파라미터가 ">와 같은 XSS 페이로드로 대체됩니다.세션 쿠키가 document.cookie를 통해 접근 가능하고(영향을 받는 버전에서는 HttpOnly 플래그로 보호되지 않음), 이 XSS는 세션 하이재킹 공격과 연계하여 완전한 계정 탈취를 수행할 수 있습니다.
전제 조건: eScan Management Console 인스턴스에 대한 유효한 자격 증명(내부 네트워크 접근 필요).
필요 도구: 웹 브라우저 및 HTTP 가로채기 프록시(예: Burp Suite).
유효한 사용자 자격 증명을 사용하여 eScan Management Console에 인증합니다. 이 콘솔은 일반적으로 조직의 내부 네트워크에서만 접근할 수 있습니다.

Burp Suite(또는 다른 HTTP 프록시)를 사용하여 삭제 버튼을 클릭할 때 생성되는 발신 POST 요청을 가로챕니다. 요청에는 보고서 템플릿 파일의 이름을 값으로 하는 delete_file 파라미터가 포함됩니다.
delete_file의 값을 XSS 페이로드로 대체합니다. 예를 들어:
delete_file=">

수정된 요청을 전달합니다. 서버는 정화 없이 응답에 주입된 페이로드를 반사합니다. 브라우저가 JavaScript를 실행하고, 경고 대화상자에 피해자의 세션 쿠키가 표시됩니다.

여기서 노출된 세션 쿠키는 공격자가 제어하는 서버로 유출되어 인증된 세션을 하이재킹(계정 탈취)하는 데 사용될 수 있습니다.
이 취약점을 악용하려면 내부 네트워크에서 인증된 세션이 필요하지만, eScan Management Console 관리자는 일반적으로 엔드포인트 보안 구성에 대한 광범위한 접근 권한을 가지므로 그 영향은 상당합니다.
이 취약점을 해결하기 위해 다음 조치를 권장합니다:
delete_file과 같은 POST 파라미터를 포함한 모든 사용자 입력이 처리 전에 엄격한 허용 목록(allowlist)을 기준으로 검증되도록 합니다.< → <, > → >)되어야 합니다.HttpOnly 쿠키 플래그 설정: 세션 쿠키에 HttpOnly 속성을 설정하여 클라이언트 측 스크립트가 세션 쿠키에 접근하지 못하게 하고 XSS 취약점의 영향을 줄입니다.이 저장소와 포함된 정보는 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 개념 증명 세부 정보는 방어자가 취약점을 이해하고 적절히 해결할 수 있도록 돕기 위한 것입니다.
본인이 소유하지 않았거나 테스트에 대한 명시적 서면 승인을 받지 않은 시스템을 공격하거나 손상시키는 데 이 정보를 사용하지 마십시오. 이 정보의 무단 사용은 관련 법률 및 규정을 위반할 수 있습니다. 작성자는 이 자료의 어떠한 오용에 대해서도 책임을 지지 않습니다.
| 필드 | 세부 정보 |
|---|
| CVE ID | CVE-2023-34835 |
| 취약점 유형 | 반사형 크로스 사이트 스크립팅 (XSS) |
| CVSS 점수 | 5.4 (중간) — CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
| CWE | CWE-79: 웹 페이지 생성 중 입력의 부적절한 중화 |
| 영향을 받는 버전 | 14.0.1400.2281 |
| 공급업체 | Microworld Technologies |
| 공급업체 홈페이지 | https://www.escanav.com |
| 소프트웨어 링크 | https://cl.escanav.com/ewconsole.dll |
| 테스트 환경 | Windows |
| 발견자 | Sahil Ojha |
| 공개 날짜 | 2023년 6월 23일 |
| 영향 범주 | 세부 정보 |
|---|
| 세션 하이재킹 | 노출된 세션 쿠키(HttpOnly 플래그 부재)는 탈취되어 피해자를 사칭하는 데 사용될 수 있습니다. |
| 계정 탈취 | 탈취된 세션 토큰은 피해자의 역할로 eScan Management Console에 대한 전체 접근 권한을 부여합니다. |
| 피싱 / 웹사이트 변조 | 주입된 스크립트는 사용자를 피싱 페이지로 리디렉션하거나 콘솔 UI를 변경할 수 있습니다. |
| 자격 증명 수집 | 공격자는 가짜 로그인 양식을 주입하여 사용자 자격 증명을 탈취할 수 있습니다. |
| 권한 상승 | 고권한 관리자가 피해자인 경우 공격자는 관리자 수준의 접근 권한을 얻게 됩니다. |