보안정보

글로벌 정보보안 리더 윈스

[CVE-2020-25494] Xinuos Openserver 명령어 주입

침해사고분석팀 2020.12.24

 

Home - Xinuos

 

 

Xinuos Openserver에 Command Injection 취약점이 존재합니다.

 

Xinuos Openserver는 SCO(Santa Cruz Operation)가 개발한 사유 소프트웨어 컴퓨터 운영 체제로, SCO Group에서 인수하여 현재 Xinuos가 소유하고 있습니다.

 

해당 취약점은 cgi-bin/printbook 페이지의 outputform 및 toclevels 매개 변수에 대한 부족한 입력 유효성 검사로 인해 발생합니다. 원격의 공격자는 악의적으로 조작된 요청을 전송하여 공격할 수 있습니다.

 

공격 성공 시, 임의의 명령어가 실행될 수 있습니다.

 

 

 

취약점 설명

 

NVD - CVE-2020-25494

CVSS v2.0 Severity and Metrics:

Base Score: 7.5 HIGH

 

 

[그림1. NVD 내역]

 

 

 

취약점 분석

 

해당 취약점은 cgi-bin/printbook 페이지의 outputform 및 toclevels 매개 변수에 명령어 주입 취약점이 존재합니다. 

 

공격자는 악의적으로 조작된 POST 요청을 전송하여 공격할 수 있습니다.

 

취약한 버전은 Xinuos Openserver 5.0.7, 6.0이며, 패치된 버전은 10입니다.

 

 

 

 

공격 분석 및 테스트

 

CVE-2020-25494의 공격 패킷은 다음과 같습니다.

 

 

[그림2. outputform 매개 변수의 패킷]

 

 

 

취약점 대응 방안

 

1. 최신 버전 사용

 

해당 벤더사에서 발표한 최신의 버전으로 업데이트한다.

https://www.xinuos.com/products/

 

 

2. WINS Sniper 제품군 대응 방안

 

[5311] Xinuos Openserver outputform Command Injection