위협 요약
Puwell IP Camera 펌웨어 v2.x에서 4.x 버전 사이의 제품에서 심각한 원격 명령 실행(RCE) 취약점이 발견되었다. 이 취약점은 TCP 34567 포트에서 동작하는 DebugShell 인터페이스의 인증 메커니즘 부재와 입력값 검증 미흡으로 인해 발생하며, 공격자는 특수하게 조작된 JSON 페이로드를 전송하여 대상 장치의 Root 권한을 획득하고 임의의 OS 명령어를 실행할 수 있다.
취약점 개요
해당 취약점(CVE-2026-61515)은 Puwell IP Camera의 디버깅 용도로 설계된 숨겨진 기능인 DebugShell에서 발생한다. 정상적인 사용자는 인증 절차를 거쳐야 하지만, 특정 프로토콜 헤더와 JSON 형식을 사용하면 세션 확인 과정 없이 시스템 명령어를 직접 전달할 수 있는 구조다. 이는 CWE-912(Hidden Functionality) 및 CWE-78(OS Command Injection) 사례에 해당하며, CVSS 3.1 기준 9.8(Critical)의 매우 높은 위험도를 가진다.
기술적 분석
취약점의 핵심은 TCP 34567 포트의 DebugShell 인터페이스가 JSON 기반의 명령 처리 방식을 사용한다는 점이다. 공격자는 {"Name": "DebugShell", "DebugShell": "[명령어]"} 형태의 페이로드를 전송하여 내부 쉘에 접근한다. 이때 시스템은 전송된 DebugShell 필드의 값을 적절한 필터링 없이 쉘 실행 함수로 전달하며, 이 과정에서 Root 권한으로 명령어가 수행된다. 특히 특정 Opcode(예: 0x2B2C)를 포함한 바이너리 헤더를 함께 전송함으로써 인증 과정을 우회하여 시스템의 제어권을 완전히 장악할 수 있다.
영향 범위
영향을 받는 대상은 Puwell IP Camera 펌웨어 v2.x부터 4.x 버전까지의 모든 제품이다. 취약점이 악용될 경우 다음과 같은 심각한 피해가 발생할 수 있다.
- 장치 완전 제어: Root 권한을 획득하여 카메라 설정 변경, 펌웨어 변조, 데이터 삭제 등이 가능하다.
- 프라이버시 침해: 카메라 영상 및 오디오 스트림에 무단 접근하여 실시간 감시가 가능하다.
- 네트워크 거점 확보: 감염된 카메라를 프록시나 봇넷의 일부로 활용하여 내부 네트워크의 다른 장치를 공격하는 횡적 이동(Lateral Movement)의 거점으로 사용할 수 있다.
대응 방안
현재 제조사의 공식 패치가 제공되지 않은 경우, 다음과 같은 단계적 조치를 즉시 시행해야 한다.
- 네트워크 레벨 차단 (최우선): 방화벽(ACL) 설정을 통해 외부 및 신뢰할 수 없는 내부 네트워크에서 TCP 34567 포트로의 모든 접근을 즉시 차단한다.
- 접근 제어 강화: 카메라 관리 페이지 및 관련 인터페이스에 대한 접근을 특정 IP로 제한하고, 강력한 인증 체계를 도입한다.
- 모니터링 강화: IDS/IPS 장비를 통해 TCP 34567 포트로 유입되는 비정상적인 JSON 페이로드나 쉘 명령어 패턴을 탐지하고 차단한다.
- 제조사 업데이트 확인: Puwell 공식 홈페이지 및 보안 권고문을 지속적으로 모니터링하여 최신 펌웨어 패치가 출시되는 즉시 업데이트를 적용한다.
참고문헌
- CVE.org: CVE-2026-61515
- NVD: CVE-2026-61515 Detail
- VulnCheck: Puwell IP Camera Unauthenticated Command Injection
- PoC Analysis: damiri.fr CVE-2026-61515
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!