SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

Ivanti Connect Secure: CVE-2023-46805 + CVE-2024-21887 분석

VPN 인증 우회와 명령 주입 체인, 어플라이언스 무결성 조사

#cve-2024-21887#cve-2023-46805#ivanti#vpn#poc

취약점 체인

CVE-2023-46805 인증 우회와 CVE-2024-21887 명령 주입을 연결하면 인증 없이 VPN 어플라이언스에서 명령을 실행할 수 있다. 실제 공격에서는 웹셸과 변조 구성요소가 지속성에 사용됐다.

침해 조사

  • Ivanti 외부 Integrity Checker Tool 결과
  • 웹·시스템 파티션의 변조 파일
  • 인증 없는 관리 endpoint 요청
  • VPN 접속 뒤 비정상 내부 접근
  • 구성 백업, 관리자·인증 서버 변경

장비 내부 검사 결과만 신뢰하지 말고 중앙 Syslog, IdP, 방화벽 기록과 비교한다.

PoC와 검증

Volexity의 최초 침해 분석을 공격 흐름과 IOC 검토에 사용한다. 운영 장비에는 command injection PoC를 실행하지 않고 Ivanti ICT와 버전 검사만 수행한다.

대응

완화 XML과 패치는 벤더 최신 지침에 따라 적용한다. 침해 정황이 있으면 증거 보존 후 공장 초기화, 수정 버전 설치, 구성 복원, 연결 자격 증명 교체를 고려한다.

References