웨스턴 디지털 NAS 해킹 취약점

암호 없이 관리자 권한 획득(CVE-2018-17153)

WD(Western Digital)의 NAS(Network Attached Storage, 네트워크 저장장치) 제품인 My Cloud 시리즈에서, 인증 없이 관리자 권한을 얻을 수 있는 취약점이 발견됐다. 이를 이용한 공격자는 모든 파일을 보고, 편집하고, 삭제하는 등 모든 명령어를 실행할 수 있다.

해커는 특수하게 조작된 http cgi 요청을 보내, 자신이 쿠키 상의 관리자라고 하기만 하면 암호 없이 관리자 권한을 획득하게 된다.

취약점은 WDBCTL0020HWT 모델(펌웨어는 2.30.172)에서 확인됐지만, My Cloud 시리즈는 대부분 같은 소프트웨어로 구동되기 때문에 거의 다 취약하다고 할 수 있다.

네트워크 차원에서 대응해야

취약점 악용 방법(exploit code)이 워낙 간단하고, 현재 패치가 없는 제로데이 취약점이기 때문에 접속을 제한해야 한다. 인터넷에 직접 연결된 경우에는 패치가 나올 때까지 연결을 차단하는 수 밖에 없다. 라우터(공유기)를 통해 연결한 로컬 네트워크라면 신뢰할 수 있는 사람만이 네트워크에 접속할 수 있도록 보안을 강화해야 한다.

WD의 무책임한 태도도 문제

이 취약점은 2017년 4월에 몇몇 연구자들에 의해 발견되어 WD에 통보됐다. 그러나 1년반이 넘도록 대응이 없자 대중에 공개한 것이다. WD는 이제서야 수 주 내에 패치를 제공하겠다고 밝혔다.

올해 1월에도 비슷한 일이 있었다. 백도어를 포함해 몇 개의 취약점이 대중에 공개됐는데, 이 역시 180일 전에 WD에 통보됐지만 대응이 없었다.

추가 사항

9.21일 패치 발표됨.


참고 자료

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기