VU#756733: Calix GS7 XGS GS5239XG 주거용 라우터에 인증 누락 취약점이 존재합니다.
Calix GS7 XGS GS5239XG 라우터는 펌웨어 EXOS/6.6.47을 실행하며, 치명적인 보안 취약점을 가지고 있습니다. 이 취약점은 라우터의 UPnP 서비스, 특히 WANIPConnection 측면에 영향을 미칩니다. UPnP 서비스는 라우터의 공개 WAN 인터페이스에 인증 없이 노출되어 있습니다. 이는 원격 공격자가 자격 증명 없이 UPnP 서비스와 상호 작용할 수 있음을 의미합니다. 공격자는 라우터의 필수 UPnP 기능에 대한 완전한 제어권을 얻을 수 있습니다. 여기에는 NAT 포트 매핑을 추가, 삭제, 볼 수 있는 기능이 포함됩니다. 이러한 매핑을 조작함으로써 공격자는 NAT 및 방화벽 보호를 우회할 수 있습니다. 이 조치는 내부 네트워크의 장치를 공개 인터넷에 노출시킵니다. 기본 UPnP 활성화 구성으로 인해 일반 사용자는 높은 위험에 처해 있습니다. 공급업체 패치는 아직 사용할 수 없지만, 사용자는 가능한 경우 UPnP를 비활성화할 수 있습니다. 비활성화가 옵션이 아닌 경우, ISP에 연락하여 비활성화를 요청해야 할 수도 있습니다. 또 다른 완화 조치는 TCP 포트 5000으로 들어오는 트래픽을 필터링하는 것입니다.