top of page

CareCam CM2507, 7개의 보안 취약점 존재…검증된 수정책은 없어

9월 16일
12분 분량

CareCam CM2507 카메라에서 인증 없이 실시간 영상과 권한 있는 기기 기능을 노출할 수 있는 취약점을 포함해 현재 7개의 취약점이 공개됐다. 영향을 받는 버전은 HMT.CM2507 firmware v251211.1507이다. CareCam은 CISA에 검증된 수정책을 제공하지 않았다.

이 조합은 소유자에게 핵심적인 문제를 만든다. 명확한 업그레이드 경로가 있는 단일 소프트웨어 버그가 아니다. 이번 발견은 스트리밍, 관리, 디버깅, 부팅 동작, 비밀번호 저장, 무선 자격 증명에 걸쳐 있다.

일부 공격에는 물리적 접근이나 특정 기기 조건이 필요하다. 다른 공격은 유효한 계정 없이 네트워크 접근만으로 가능하다. CISA는 이들 취약점을 구체적으로 노린 공개 악용 사례를 접수하지 못했다고 밝혔지만, 알려진 공격이 없다고 해서 영향을 받는 카메라가 복구되는 것은 아니다.

CareCam CM2507 권고문은 서로 다른 7가지 결함을 다룬다

이번 공개는 같은 취약점의 7가지 변형이 아니라 여러 보안 경계에서 발생한 결함을 설명한다.

CISA는 2026년 9월 15일 CareCam 권고문을 발표했다. 이 문서는 HMT.CM2507 firmware v251211.1507을 영향 대상 버전으로 식별하고, 권고문 전체 심각도를 High로 분류했다.

기관은 이 제품이 상업 시설과 연관돼 있으며 전 세계에 배포돼 있다고 밝혔다. 다만 이 분류만으로 기기 수나 각 카메라의 운영 위치가 확인되는 것은 아니다. CISA는 배포 수량, 영향을 받는 일련번호 범위, 인터넷 노출 대수를 공개하지 않았다.

가장 직접적인 개인정보 문제는 CVE-2026-88259다. 권고문에 따르면 카메라의 네트워크 영상 스트리밍 서비스는 인증을 요구하지 않는다. 네트워크를 통해 서비스에 접근할 수 있는 공격자는 유효한 자격 증명을 제시하지 않고도 실시간 카메라 영상을 가져올 수 있다.

CVSS 3.1 기본 점수는 High 등급인 7.5다. 이에 해당하는 CVSS 4.0 점수는 역시 High 등급인 8.7이다. 이 공격에는 네트워크 접근이 필요하지만, 사용자 상호작용이나 권한, 비정상적으로 높은 공격 복잡도는 필요하지 않다.

CVE-2026-84398은 카메라의 ONVIF 관리 서비스를 통한 별도의 경로를 노출한다. ONVIF는 IP 카메라, 녹화기, 영상 관리 시스템에서 흔히 사용되는 상호운용성 프레임워크다. 영향을 받는 서비스는 권한 있는 계정에 대해 빈 비밀번호를 허용한다.

네트워크 접근 권한을 가진 공격자는 이 계정을 통해 관리 기능에 접근할 수 있다. CISA는 노출되는 정보에 기기 데이터, 사용자 세부 정보, 미디어 프로필, 스트림 구성 등이 포함된다고 밝혔다. 이 취약점 역시 CVSS 3.1에서 7.5점, CVSS 4.0에서 8.7점을 받았다.

이 구분은 중요하다. 한 취약점은 스트림 자체를 노출하는 반면, 다른 취약점은 권한 있는 관리 정보를 노출한다. 공개 영상 URL을 차단한다고 해서 별도의 관리 취약점까지 반드시 제거되는 것은 아니다.

CVE-2026-84400은 원격 디버깅 서비스를 활성화할 수 있는 네트워크 유지보수 메커니즘과 관련이 있다. 공격자는 동일한 로컬 네트워크에 있어야 하며 특정 기기 상태 조건을 충족해야 한다. 공격에 성공하면 해당 디버깅 서비스가 원격에서 접근 가능해질 수 있다.

CISA는 이 문제를 Low로 평가했으며, CVSS 3.1 점수는 3.1, CVSS 4.0 점수는 2.3이다. 낮은 점수는 인접 네트워크 위치와 추가 조건을 반영한다. 그럼에도 디버깅 서비스는 일반 사용자가 결코 접근해서는 안 될 기능을 제공하는 경우가 많기 때문에 중요하다.

CVE-2026-81305는 공격 경로를 이동식 미디어로 옮긴다. 카메라는 해당 스크립트의 무결성이나 출처를 확인하지 않고 미리 정해진 스크립트를 자동 실행한다. 물리적으로 접근할 수 있는 사람은 악성 스크립트를 제공해 기기의 보안 컨텍스트에서 코드를 실행할 수 있다.

이 취약점은 Medium 등급인 CVSS 3.1 6.8점을 받았다. CVSS 4.0에서는 7.0점으로, High 범주에 들어간다.

CVE-2026-85478은 인증 없이 물리적 디버깅 인터페이스를 통해 대화형 부트로더를 노출한다. 물리적으로 접근할 수 있는 사람은 시작 과정을 중단하고 부팅 설정, 펌웨어 데이터, 기기가 로드하는 소프트웨어를 검사하거나 수정할 수 있다.

부트로더 취약점은 CVSS 3.1에서 3.5점, CVSS 4.0에서 2.4점이다. 이러한 Low 등급은 물리적 접근 요건을 반영한다. 공격자가 직접 카메라를 장악한 뒤에도 이 기능이 무해하다는 뜻은 아니다.

마지막 두 취약점은 저장된 비밀 정보와 관련된다. CVE-2026-85497은 기기의 root 계정 비밀번호에 고정된 레거시 해시를 사용한다. CISA는 공격자가 펌웨어나 비밀번호 데이터베이스를 확보하면 자격 증명을 오프라인으로 복구하려 시도할 수 있다고 밝혔다.

복구된 비밀번호는 같은 firmware를 실행하는 다른 카메라에서도 작동할 수 있다. 이 가능성은 단일 기기의 일반적인 약한 비밀번호보다 고정 해시 사용을 더 심각한 문제로 만든다.

CVE-2026-81321은 구성된 무선 네트워크 자격 증명을 기기 파일시스템에 평문으로 저장한다. 파일시스템 접근 권한을 얻은 공격자는 네트워크 식별자와 사전 공유 키를 복구할 수 있다.

두 자격 증명 관련 취약점은 모두 CVSS 3.1에서 7.5점을 받았다. CVSS 4.0 점수는 Critical 등급인 9.3점에 이른다. 이 점수는 잠재적 결과를 강조하지만, 실제 노출은 공격자가 기본 데이터에 어떻게 접근하는지에 따라 달라진다.

7개의 CVE는 함께 여러 결과를 초래할 수 있다. CISA는 실시간 영상 접근, 기기 정보 노출, 무단 서비스 활성화, 임의 코드 실행, 운영 변경, 저장된 자격 증명 복구를 열거했다.

이 범위가 카메라 결함을 더 광범위한 보안 사건으로 바꾼다. 영상 프라이버시는 첫 번째 우려일 뿐이다. 침해된 카메라는 관리 정보, 무선 비밀 정보, 관리자 접근 경로도 노출할 수 있다.

누락된 공급업체 수정책이 위험 계산을 바꾼다

검증된 수정 firmware가 없다는 것은 방어자가 취약점을 단순히 닫는 대신 노출을 관리해야 함을 의미한다.

CISA는 CareCam이 조정 시도에 응답하지 않았다고 밝혔다. 권고문은 사용자에게 더 많은 정보를 위해 공급업체에 문의하라고 권고하지만, 수정된 firmware 버전은 식별하지 않는다.

또한 취약한 기능을 제거하는 제품별 우회책도 제공하지 않는다. 권고문 최초 발표 시점 기준으로 소유자에게는 문서화된 무결성 정보와 설치 지침을 갖춘 공급업체 지원 업데이트 경로가 없다.

이 공백은 통상적인 취약점 관리 절차를 바꾼다. 관리자는 설치된 버전을 명시된 수정 버전과 비교해 정기 업데이트를 계획할 수 없다. 먼저 기기를 찾아내고, firmware를 확인하며, 연결성을 파악한 뒤 격리만으로 충분한지 결정해야 한다.

CISA는 제어 시스템과 원격 기기의 네트워크 노출을 최소화할 것을 권고한다. 방화벽 뒤에 배치하고, 비즈니스 네트워크와 분리하며, 원격 접근이 계속 필요할 경우 최신 가상 사설망을 사용하라고 조언한다.

이런 조치는 도달 가능성을 줄이지만, 누락된 인증이나 안전하지 않은 자격 증명 저장을 복구하지는 못한다. 방화벽은 카메라에 접속할 수 있는 대상을 제한할 수 있다. 하지만 권한 있는 네트워크 경로가 해당 서비스에 도달한 뒤에는 스트림에 인증을 추가할 수 없다.

같은 한계는 네트워크 세분화에도 적용된다. 전용 카메라 네트워크는 측면 이동을 제한하고 공격자 집단을 좁힐 수 있다. 하지만 평문 무선 키를 암호화하거나 고정된 레거시 비밀번호 해시를 대체하지는 못한다.

권고문은 몇 가지 실무적 질문도 남긴다. 이전 또는 이후 firmware 빌드에 동일한 코드가 포함되는지 밝히지 않는다. v251211.1507을 영향 대상으로 식별했지만, 이 진술은 목록에 없는 릴리스가 안전하다는 증거는 아니다.

따라서 관리자는 목록에 없는 firmware를 자동으로 안전하다고 간주해서는 안 된다. 공급업체나 신뢰할 수 있는 조정 기관이 수정된 빌드와 보안 변경 사항을 문서화할 때에만 해당 버전은 신뢰할 만한 수정책이 된다.

이 누락된 대응은 최근 CareCam의 첫 CISA 공지가 아니라는 점에서 특히 주목할 만하다. 일주일 전 CISA는 CareCam Pro IP 카메라와 관련한 별도의 CareCam Pro 경고를 발행했다.

두 권고문은 서로 다른 제품을 다루므로 하나의 기술적 발견으로 합쳐서는 안 된다. 다만 발표 시점의 근접성은 공급업체의 보안 지원 절차에 관한 조달 질문을 제기한다.

구매자에게는 설치 시 작동하는 기기만으로 충분하지 않다. 취약점 공개 채널, 신뢰할 수 있는 업데이트 메커니즘, 서명된 firmware, 지원 종료일, 연구자가 취약점을 보고했을 때의 문서화된 대응이 필요하다.

NIST의 최신 제조업체 지침도 같은 더 넓은 관점을 제시한다. IoT 제조업체는 제품 지원 기간 전체에 걸쳐 보안 기능과 고객에게 필요한 정보를 모두 제공함으로써 고객 위험을 줄일 수 있다.

CareCam의 침묵은 카메라 소유자, 설치업체, 유통업체, 시설팀에 더 많은 책임을 전가한다. 이들은 완전한 공급업체 해결책이 언제 도착할지 모르는 상태에서 노출을 줄여야 한다.

이 부담은 균등하게 분배되지 않는다. 격리된 카메라 한 대를 보유한 가정 사용자가 직면하는 운영 과제는 여러 매장에서 수백 대의 카메라를 관리하는 소매업체와 다르다.

상업용 사용자는 안전, 보험, 조사, 손실 방지를 위해 지속적인 영상 커버리지에 의존할 수 있다. 모든 장비를 분리하면 그 자체로 운영 위험이 생길 수 있다. 격리 없이 연결 상태를 유지하면 공개된 공격 경로가 계속 남는다.

이러한 절충은 정확한 자산 인벤토리를 필수로 만든다. 자산 기록에 설치업체, 모바일 애플리케이션, 리셀러 브랜드 또는 일반적인 IP 카메라 설명만 표시된다면 조직은 영향을 받는 카메라를 격리할 수 없다.

firmware 식별자는 외함에 인쇄된 이름보다 더 유용할 수 있다. 보안팀은 기기 인벤토리, 관리 콘솔, 조달 기록, 네트워크 지문에서 HMT.CM2507 및 v251211.1507을 검색해야 한다.

안전하게 수행할 수 있는 경우 로컬 관리 인터페이스를 통해 모델도 확인해야 한다. 팀은 증거를 지울 수 있는 변경을 수행하기 전에 구성 데이터와 관련 로그를 보존해야 한다.

누락된 인증은 카메라를 네트워크 부채로 바꾼다

핵심 충돌은 카메라의 신뢰받는 감시 역할과 가장 민감한 기능을 보호하는 취약한 통제 사이에 있다.

보안 카메라는 독특한 위치를 차지한다. 조직은 증거를 확보하고 물리적 감독을 강화하기 위해 이를 설치한다. CareCam의 발견은 동일한 기기가 어떻게 무단 관찰의 원천이 될 수 있는지를 보여준다.

인증 없는 실시간 스트림은 카메라의 목적을 직접적으로 뒤집는다. 보호된 공간을 누가 관찰할 수 있는지 통제하는 대신, 기기는 서비스에 도달할 수 있는 누구에게나 그 모습을 노출할 수 있다.

네트워크 접근은 핵심 조건이다. 권고문은 영향을 받는 모든 카메라가 인터넷에서 공개적으로 접근 가능한 상태라고 말하지 않는다. 올바르게 구성된 방화벽 뒤의 장비는 포트 포워딩으로 노출된 장비보다 공격 표면이 좁다.

그러나 로컬 접근 가능성도 여전히 중요할 수 있다. 게스트 네트워크, 계약업체 접근, 침해된 직원 기기, 부실하게 분리된 빌딩 시스템, 공유 시설 인프라는 공격자를 카메라 가까이에 둘 수 있다.

빈 권한 비밀번호는 두 번째 문제를 더한다. 공격자는 강력한 자격 증명을 추측하거나 세션 토큰을 훔칠 필요가 없다. 이 서비스는 권한 있는 계정에 비밀번호가 없는 상태를 허용한다.

이는 사용자가 약한 비밀번호를 선택한 문제가 아니라 제품 설계의 실패다. 소유자가 다른 인터페이스에 더 긴 비밀번호를 만드는 것만으로 해결할 수는 없다.

ONVIF 노출은 정찰 과정에서 확보할 수 있는 정보의 범위도 넓힌다. 사용자 데이터, 미디어 프로필, 스트림 구성은 장치가 어떻게 구성되어 있는지와 어떤 서비스가 중요한지를 드러낼 수 있다.

CVE-2026-84400은 특정 조건에서 디버깅 서비스로 이어지는 경로를 제공한다. 이 취약점의 점수는 더 낮지만, 운영상 중요성은 노출된 서비스가 허용하는 기능과 카메라 네트워크의 설계에 따라 달라진다.

보안 팀은 점수를 단순 합산하거나 모든 취약점이 하나의 신뢰할 수 있는 공격 체인을 이룬다고 가정해서는 안 된다. CISA는 이러한 체인을 공개하지 않았으며, 전제 조건도 서로 다르다.

올바른 결론은 더 제한적이다. 동일 장치를 둘러싼 여러 경계가 각각 독립적으로 실패해, 공격자가 네트워크 또는 물리적 접근을 얻은 뒤 탐색할 수 있는 영역이 하나 이상 생겼다는 것이다.

물리적 접근 관련 발견 사항은 카메라가 일반인이 쉽게 닿을 수 있는 장소에서 특히 중요하다. 매장, 아파트 복도, 접수 구역, 하역장, 학교, 임시 행사장은 장치나 케이블을 방문객과 계약업체 직원 가까이에 둘 수 있다.

자동으로 실행되는 이동식 미디어 스크립트는 짧은 접근을 지속적인 제어로 바꿀 수 있다. 노출된 부트로더는 소프트웨어 환경을 더 깊이 검사하거나 수정할 수 있게 한다.

물리적 접근이 곧 자동적인 익스플로잇을 의미하지는 않는다. 공격자는 여전히 필요한 장비, 지식, 중단되지 않는 시간을 확보해야 한다. 그러나 카메라는 수년간 설치된 채로 남는 경우가 많고, 조직은 서버만큼 면밀하게 카메라 하우징을 모니터링하지 않는 경우가 드물지 않다.

자격 증명 관련 발견 사항은 위험을 카메라 밖으로 확장한다. 복구된 무선 사전 공유 키는 장치가 접속한 네트워크에 관한 정보를 제공할 수 있다.

해당 키가 의미 있는 접근을 가능하게 하는지는 네트워크 아키텍처, 자격 증명 교체 주기, 무선 격리 및 기타 제어에 따라 달라진다. 이를 전체 기업 환경에 대한 보장된 접근으로 설명해서는 안 된다.

그럼에도 이 가능성은 사고 대응 범위를 바꾼다. 카메라가 공유 무선 키를 평문으로 저장하는 경우, 카메라만 교체하거나 재설정해도 노출된 네트워크 자격 증명은 계속 사용할 수 있다.

루트 비밀번호 해시는 또 다른 우려를 낳는다. 복구된 자격 증명이 여러 장치에서 공통으로 사용된다면, 한 번의 성공적인 오프라인 크래킹으로 동일 펌웨어를 사용하는 다른 장치에 대한 공격에 필요한 노력을 줄일 수 있다.

CISA는 해당 비밀번호가 이들 장치에서 재사용될 수 있다고 밝혔을 뿐, 모든 장치에서 재사용이 독립적으로 입증됐다고 말하지는 않았다. 소유자는 이를 확인이 필요한 위험으로 취급해야 하며, 확인된 범용 비밀번호로 간주해서는 안 된다.

NIST의 IoT baseline은 데이터 보호, 인터페이스에 대한 논리적 접근, 안전한 구성, 소프트웨어 업데이트, 사이버보안 상태 인식을 기초적인 장치 기능으로 제시한다.

CareCam CM2507의 발견 사항은 이러한 영역 거의 모두와 맞닿아 있다. 문제는 단순히 카메라에 소프트웨어 결함이 있다는 데 있지 않다. 장치의 핵심 보안 경계가 그 장치에 부여된 신뢰를 뒷받침하지 못하는 것으로 보인다.

격리는 노출과 자격 증명 유출을 모두 다뤄야 한다

소유자는 영향을 받는 카메라를 취약한 엔드포인트이자 재사용 가능한 자격 증명의 잠재적 출처로 취급해야 한다.

첫 번째 과제는 자산 식별이다. 보안 및 시설 팀은 모든 CareCam CM2507을 찾아 펌웨어, IP 주소, 물리적 위치, 네트워크 세그먼트, 관리자 및 업무 소유자를 기록해야 한다.

각 장치의 연결 방식도 문서화해야 한다. 관련 경로에는 유선 Ethernet, Wi-Fi, 비디오 레코더, 관리 워크스테이션, 클라우드 릴레이, 모바일 애플리케이션 및 제3자 모니터링 서비스가 포함된다.

다음으로 팀은 승인된 관리 시스템에서 노출 여부를 점검해야 한다. 도달 가능한 웹 인터페이스, 스트리밍 서비스, ONVIF 기능, 디버깅 포트, 그리고 수동 또는 자동 구성으로 생성된 라우터 매핑을 식별해야 한다.

직접적인 인터넷 노출은 즉각적인 주의가 필요하다. 관리자는 카메라 서비스를 불필요하게 공개하는 인바운드 포트 포워딩을 제거하고 자동 매핑 기능을 비활성화해야 한다.

원격 보기는 장치를 직접 노출하는 대신 통제된 접근 계층을 거쳐야 한다. CISA는 원격 접근이 필요한 경우 업데이트된 VPN을 권장하는 한편, 연결된 엔드포인트가 여전히 연결의 안전성을 결정한다고 경고한다.

카메라 네트워크는 일반 사용자 장치 및 고가치 시스템과 분리해야 한다. 허용되는 트래픽은 레코더, 승인된 관리 스테이션, 시간 서비스 및 운영에 필요한 기타 대상에 한정해야 한다.

규칙은 카메라 세그먼트에서 도메인 컨트롤러, 파일 서버, 엔드포인트 관리 시스템, 직원 워크스테이션 및 일반 관리 네트워크로의 접근을 차단해야 한다.

아웃바운드 트래픽도 동등한 수준의 검토가 필요하다. 침해된 카메라가 임의의 인터넷 호스트에 무제한으로 접근해서는 안 된다. 팀은 관찰된 트래픽을 장치의 문서화된 운영 요구 사항과 비교해야 한다.

NIST의 network behavior guidance는 효과적인 접근 제어를 적용하기 전에 예상되는 IoT 통신을 이해해야 하는 이유를 설명한다.

그다음 조직은 자격 증명을 처리해야 한다. 영향을 받는 카메라에 구성된 모든 무선 사전 공유 키는 공격자가 파일시스템 접근을 획득했다면 잠재적으로 복구될 수 있는 것으로 간주해야 한다.

노출 시나리오가 정당화한다면 해당 키를 교체해야 한다. 서로 관련 없는 다수 장치가 같은 키를 공유한다면, 이 사고는 단일 카메라 변경이 아니라 조율된 재프로비저닝을 요구할 수 있다.

팀은 카메라, 레코더, 벤더 포털, 관리 애플리케이션 및 직원 계정 전반의 비밀번호 재사용도 점검해야 한다. 장치 자격 증명은 기업 디렉터리 비밀번호나 권한이 높은 인프라 비밀 정보와 절대 겸용되어서는 안 된다.

카메라의 표시되는 관리자 비밀번호를 변경해도 CVE-2026-85497에 설명된 고정 루트 자격 증명이 반드시 바뀌는 것은 아니다. 소유자는 일반적인 비밀번호 재설정이 근본적인 취약점을 제거한다고 가정해서는 안 된다.

물리적 제어도 계획에 포함해야 한다. 접근 가능한 메모리 카드 슬롯, 노출된 디버그 헤더, 훼손된 봉인, 낯선 이동식 미디어 및 하우징 제거 흔적을 점검해야 한다.

공공 구역에 설치된 카메라는 보호 인클로저 또는 위치 이전이 필요할 수 있다. 특히 공격자가 장치를 대체하거나 감시 네트워크에 접근할 수 있는 장소에서는 케이블과 네트워크 장비에도 동일한 주의를 기울여야 한다.

패치가 계속 제공되지 않는 동안 모니터링은 경고를 제공할 수 있다. 보안 팀은 새 서비스, 예기치 않은 구성 변경, 반복적인 ONVIF 요청, 비정상적인 스트림 접근 및 정상 운영과 일치하지 않는 아웃바운드 연결을 감시해야 한다.

레코더와 관리 서버도 점검해야 한다. 이러한 시스템은 카메라 자체가 보존하지 않는 인증 기록이나 연결 이력을 보존할 수 있다.

설명되지 않는 재시작, 변경된 시간 설정, 변경된 미디어 프로필, 새로 활성화된 디버깅 서비스 또는 알 수 없는 계정은 조사를 촉발해야 한다. 어느 하나도 단독으로 익스플로잇을 입증하지는 않지만, 각각은 더 폭넓은 사고 평가를 뒷받침할 수 있다.

공장 초기화나 펌웨어 변경 전에 증거를 보존해야 한다. 유용한 자료에는 구성 내보내기, 펌웨어 이미지, 패킷 캡처, 방화벽 로그, 레코더 로그 및 물리적 연결 사진이 포함된다.

장치를 공장 초기화하면 펌웨어 결함을 바로잡지 못한 채 로컬 단서를 제거할 수 있다. 조직이 어떤 증거가 사라지는지 이해하지 못한 상태라면 이를 기본 대응으로 삼아서는 안 된다.

세분화가 불가능하거나 카메라가 민감한 장소를 보호하는 경우에는 교체가 가장 방어 가능한 선택일 수 있다. 조달 팀은 교체 벤더에 문서화된 지원 기간, 인증된 업데이트, 고유 자격 증명 및 대응성 있는 취약점 공개 프로세스를 요구해야 한다.

NIST의 trusted onboarding guide는 네트워크 자격 증명을 부여하기 전에 장치의 신원과 보안 상태를 검증하는 일을 강조한다. 카메라가 네트워크 접속에 사용되는 키를 노출할 수 있는 경우, 이 원칙은 직접 적용된다.

격리에는 문서화된 책임자와 기한이 필요하다. 임시 방화벽 규칙은 즉각적인 경보가 사라지면 영구화되는 경향이 있다.

영향을 받는 모든 장치에는 최종 처리 방안이 있어야 한다. 검증된 패치, 엄격하게 통제된 지속 사용 또는 교체 중 하나다. “벤더를 기다리는 중”은 상태일 뿐, 보안 제어가 아니다.

심각도 점수는 실제 익스플로잇을 입증하지 않는다

취약점은 심각하지만, 현재 이용 가능한 증거는 공격자가 이를 공개적으로 악용하고 있음을 보여주지 않는다.

CISA는 이러한 CareCam CM2507 취약점을 구체적으로 겨냥한 알려진 공개 익스플로잇 보고를 받지 못했다고 밝혔다. 이 문장은 책임 있는 보도가 주장할 수 있는 범위를 제한한다.

이는 익스플로잇이 불가능하다는 뜻이 아니다. 사적 침해가 전혀 발생하지 않았음을 보장하는 것도 아니다. 이는 기관이 권고문을 발행했을 당시 알려진 공개 익스플로잇 보고를 보유하지 않았다는 의미다.

CVSS 점수는 정의된 가정 아래에서 기술적 심각도를 설명한다. 노출된 카메라의 수, 익스플로잇 코드의 존재 여부 또는 공격자가 특정 기법을 시도하는 빈도를 측정하지는 않는다.

따라서 CVSS 4.0에서 9.3점이라는 사실만으로 취약점이 모든 배포 환경에서 똑같이 즉각적인 위험을 초래한다고 볼 수는 없다. 물리적으로 격리된 카메라와 인터넷 연결 카메라는 같은 점수를 받을 수 있지만, 운영상 노출은 크게 다를 수 있다.

수치상 가장 높은 점수라고 해서 방어자가 가장 먼저 해결해야 할 문제를 자동으로 가리키는 것도 아니다. 민감한 장소에서는 다른 발견 사항이 더 높은 이론적 점수를 받더라도 인증되지 않은 실시간 영상 접근이 즉각적인 조치를 요구할 수 있다.

CISA의 exploitation catalog는 실제 악용 증거가 뒷받침된 취약점을 위한 별도의 신호를 제공한다. 9월 15일 권고문은 7개의 CareCam CVE를 알려진 악용 취약점으로 설명하지 않았다.

보안 팀은 이 상태를 모니터링해야 하지만, 카탈로그 항목이 나타날 때까지 격리를 미뤄서는 안 된다. 인증 부재와 평문 비밀 정보는 위협 보고가 뒤따르기 전에도 여전히 취약점이다.

또 다른 불확실성은 원격으로 이용 가능한 취약점의 수와 관련된다. 스트림 및 빈 비밀번호 문제는 명확히 네트워크 접근을 요구한다. 디버깅 서비스 취약점은 인접 네트워크 위치와 추가 장치 조건을 필요로 한다.

이동식 미디어 및 부트로더 관련 발견 사항은 물리적 접근을 요구한다. 비밀번호 해시 및 평문 무선 관련 발견 사항은 다른 경로를 통해 펌웨어, 비밀번호 데이터베이스 또는 파일시스템 접근을 획득하는 데 달려 있다.

이러한 구분은 우선순위 설정을 이끌어야 한다. 또한 권고문이 어떤 인터넷 사용자든 영향을 받는 모든 카메라에서 코드를 실행할 수 있다는 뒷받침되지 않는 주장으로 축약되는 것을 막는다.

CISA가 인용한 공개 기술 보고서는 탐색에서 영구적인 장치 탈취에 이르는 완전한 원격 체인을 확립하지 않았다. CISA는 연구자 Ben Law가 취약점을 보고한 공로를 인정하지만, 권고문에는 개념 증명 코드가 포함되어 있지 않다.

이 누락에는 두 가지 효과가 있다. 공격자가 바로 활용할 수 있는 정보를 제한하지만, 방어자가 발견 사항을 재현하고 보완 통제를 검증하는 능력도 제한한다.

벤더의 침묵은 검증 공백을 더 키운다. 릴리스 노트나 보안 공지가 없으면 소유자는 CareCam이 모든 발견 사항에 동의하는지, 수정 사항을 개발했는지 또는 해당 모델을 지원할 의도가 있는지 알 수 없다.

응답이 없다는 사실을 제품이 지원 종료됐다는 증거로 오해해서는 안 된다. 다만 구매자는 벤더의 지원 프로세스에 의존하는 데 필요한 정보를 얻지 못하고 있다는 뜻이다.

조직은 이러한 불확실성을 위험 결정에 기록해야 한다. 임시 예외에는 어떤 통제가 노출을 줄이는지, 어떤 증거가 여전히 부족한지, 어떤 사건이 교체를 촉발할지를 명시해야 한다.

이 접근 방식은 두 가지 좋지 않은 극단을 피합니다. 하나는 공개적인 악용 사례가 보고되지 않았다는 이유로 결함을 대수롭지 않게 여기는 것입니다. 다른 하나는 영향을 받은 모든 카메라가 이미 공격자가 통제하는 침입 거점이 되었다고 주장하는 것입니다.

현재 확인된 사실은 단호하지만 더 제한적인 판단을 뒷받침합니다. 해당 펌웨어에는 여러 심각한 취약점이 포함되어 있으며, 일부는 인증 없이도 접근 가능하고, 게시 시점까지 검증된 공급업체 수정 조치는 확인되지 않았습니다.

위험이 개선되고 있는지 보여줄 세 가지 신호

수정된 펌웨어 릴리스, 신뢰할 만한 악용 증거, 그리고 확인 가능한 공급업체 대응이 소유자가 다음에 무엇을 해야 할지를 결정할 것입니다.

첫 번째 신호는 7개 CVE를 명시적으로 식별하는 서명된 문서화 펌웨어 릴리스입니다. 수정된 버전 번호를 밝히고, 어떤 취약점이 변경되었는지 설명하며, 신뢰할 수 있는 다운로드 및 무결성 검증 절차를 제공해야 합니다.

일반적인 애플리케이션 업데이트나 검증되지 않은 펌웨어 파일만으로는 충분하지 않습니다. 소유자는 카메라 펌웨어 자체가 변경되었고, 설치 과정에서 안전하지 않은 자격 증명이나 설정이 유지되지 않는다는 증거가 필요합니다.

두 번째 신호는 새로운 악용 인텔리전스입니다. 보안팀은 CISA 업데이트, 취약점 데이터베이스, 침해사고 대응 보고서 및 자체 모니터링을 통해 스캔 활동, 무단 스트림, 변경된 구성 또는 예상치 못한 카메라 트래픽을 살펴봐야 합니다.

활성 악용이 확인되면 즉각적인 패치를 사용할 수 없는 경우 교체를 앞당겨야 한다는 근거가 강화됩니다. 공개적인 악용 사례가 계속 없더라도 결함이 안전해지는 것은 아니지만, 운영상 우선순위 결정에는 도움이 됩니다.

세 번째 신호는 CareCam의 대응입니다. 유용한 대응에는 보안 연락처, 영향받는 버전 범위, 개선 일정, 지원 정책, 그리고 리셀러를 통해 판매된 장치에 대한 안내가 포함되어야 합니다.

이러한 신호가 나타나기 전까지 CareCam CM2507 소유자는 펌웨어를 확인하고, 공개 노출을 제거하며, 카메라 네트워크를 격리하고, 노출 가능성이 있는 자격 증명을 교체하며, 교체 기준을 정해야 합니다. 다음 검토 시 한 가지 실질적인 질문을 던지십시오. 검증된 수정 조치가 나타나지 않는다면, 조직은 격리 조치에만 얼마나 오래 의존할 의향이 있습니까?

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page