악의적인 VPN 설정 파일로 공격자가 Asus 라우터에서 명령을 실행할 수 있게 함
요약
Asus 라우터의 웹 관리 인터페이스를 통해 업로드되는 조작된 VPN 구성 파일과 디버그 코드 활성화 버그가 심각한 보안 취약점을 야기합니다. 공격자는 이를 이용해 임의 명령을 실행하거나 Telnet을 활성화하여 root 권한으로 장치에 영향을 줄 수 있습니다. Asus는 패치를 배포하고 강력한 비밀번호 설정 및 신뢰할 수 있는 출처 사용을 권장합니다.
핵심 포인트
- 조작된 VPN 파일 업로드로 원격 명령어 실행 가능 (CVSS 9.4점)
- 디버그 코드 이용 시 root 권한으로 Telnet 활성화 취약점 존재
- 패치 외에도 강력한 비밀번호 설정 및 신뢰 출처 사용이 필수적
- 물리적으로 근접한 공격자도 메모리 읽기/쓰기가 가능한 결함 발견
사용자 또는 로그인한 공격자가 Asus 라우터의 웹 관리 인터페이스를 통해 업로드하는 “조작된 VPN 클라이언트 구성 파일”은 적대자가 임의의 명령을 “실행”할 수 있도록 허용하며, 이는 회사가 패치 조치를 취한 심각한 보안 위험입니다. 두 번째로 별개의 버그는 디버그 코드가 활성화된 것을 이용해 공격자가 보안 검사를 우회하여 Telnet을 활성화하고, 라우터에 연결된 장치에 잠재적으로 영향을 미칠 수 있는 “root 권한으로” 명령을 실행할 수 있게 합니다.
Asus는 사용자들에게 “신뢰할 수 있는 출처의 VPN 클라이언트 구성 파일만 가져올 것”을 권장합니다. 두 CVE, CVE-2026-14157과 CVE-2026-13313은 취약점 심각도를 측정하는 Common Vulnerability Scoring System (CVSS) 4.0 척도에서 각각 9.4점과 8.9점을 기록했습니다. Asus는 모델명 대신 펌웨어 시리즈로 명시하며, 두 버그 모두 3.0.0.6_102에 영향을 미치고, Telnet 관련 취약점은 3.0.0.4_386 및 3.0.0.4_388 시리즈도 영향을 받습니다.
라우터는 VPN 제공업체의 구성 파일로 설정되면 VPN 클라이언트 역할을 할 수 있습니다. 문제가 발생하는 경우는 업로드된 파일 내의 조작된 텍스트가 일반 데이터가 아닌 서식 지정 지침으로 읽힐 때입니다. VPN은 필터를 우회하고 그렇지 않으면 도달할 수 없는 콘텐츠에 접근하기 위해 일반적으로 사용되지만, 여기서 위험은 노트북이나 휴대폰의 VPN 앱이 아니라 라우터 자체에 VPN 구성 파일을 가져오는 소유자에게 적용됩니다.
별개의 Telnet 결함은 네트워크에 영향을 미칠 수 있는 명령을 실행하기 전에 서비스를 먼저 활성화하는 것에 의존합니다. 펌웨어 업데이트 외에도 Asus는 “최소 10자 이상, 대문자, 숫자 및 기호가 혼합된” 강력하고 고유한 관리자 비밀번호를 권장합니다. 그동안 위험을 줄이기 위해 Asus는 또한 “로컬 네트워크 내의 모든 장치에서 신뢰할 수 없는 출처의 스크립트, 도구 또는 명령을 실행하는 것”에 반대합니다. 회사는 “공격자가 사회 공학적 기법을 사용하여 관리자를 속일 수 있다”고 말했습니다.
이 VPN 버그는 VulnCheck가 2024년에 공개한 CVE-2024-0401과 동일한 진입점을 사용하며, 이는 조작된 OVPN 프로파일을 이용했습니다. 이로 인해 Asus의 설정 파일 가져오기 기능, 특히 웹 관리 페이지를 통한 방식이 반복적으로 취약한 지점이 되고 있습니다. 인기 브랜드인 만큼 Asus 역시 공격 대상이 될 가능성이 높습니다. AyySSHush 캠페인은 인증 우회(authentication bypasses), 무차별 대입 로그인(brute-force logins), 그리고 명령 주입 결함(command-injection flaw, CVE-2023-39780)을 활용하여 9,000개 이상의 라우터를 백도어화하는 데 사용되었으며, 이는 저희가 당시 보고한 내용입니다. 이 백도어는 펌웨어 업데이트를 통해서도 살아남을 수 있었습니다.
두 개의 라우터 수정 사항과 함께 13개 메인보드에 대한 수정 사항이 나왔는데, 여기서는 “물리적으로 근접한 공격자(physically proximate attacker)”가 “특수하게 제작된 장치를 삽입하여 임의 시스템 메모리를 읽거나 쓸 수 있게” 하는 결함입니다. 이 결함은 Asus의 Z390 및 C246 메인보드 다수를 영향을 미치며, 라우터 결함보다 낮은 10점 만점에 7.0점으로 높은 심각도가 평가되었습니다. 또한 물리적 접근이 필요합니다.
만약 위험에 처했거나 잠재적으로 위험할 수 있다면, Asus 지원 페이지 또는 제품 페이지에서 펌웨어 업데이트를 찾아보십시오. 영향을 받는 메인보드의 경우, WS Z390 Pro는 BIOS 버전 1502가, 나머지 12개 보드는 2203이 수정 패치입니다. 단종된 라우터는 새로운 펌웨어를 받지 못할 것입니다. 이 경우에는 Asus가 사용자에게 강력하고 고유한 로그인 및 Wi-Fi 비밀번호를 사용할 것을 권고합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Tom's Hardware의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기