취약점 및 영향에 대한 설명:
TP-Link Omada 컨트롤러 및 Omada 장치의 연동, 통신, 클라우드 연결, 자격증명 처리 워크플로우에서 여러 취약점이 확인되었습니다.
CVE-2025-9291 Omada Cloud 통신에서의 부적절한 인증서 유효성 검사
영향을 받는 Omada 장치와 클라우드 컨트롤러 간의 통신에서 인증서 유효성 검사 취약점이 존재합니다. 인증서 신원 확인 과정에서 제시된 인증서가 예상되는 클라우드 컨트롤러 호스트 이름과 일치하는지 적절히 검증하지 못하므로, 특정 조건 하에서 인증서 유효성 검사 보호 기능을 우회할 수 있습니다.
이 취약점이 악용될 경우, 영향을 받는 장치와 클라우드 컨트롤러 간의 통신을 가로채거나 변조할 수 있습니다.
CVSS v4.0 점수: 7.7/ 높음
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVE-2025-15544: Omada 장치 연동 시 취약한 자격증명 보호
Omada 장치 연동 프로세스에 암호화 취약점이 존재합니다. 연동 과정에서 사이트 관리와 연결된 인증 자격증명이 충분한 보호 기능을 제공하지 못하는 취약한 해싱 알고리즘을 사용하여 전송됩니다.
공격자가 연동 관련 인증 트래픽을 성공적으로 가로채면 유효한 자격증명을 복구하고 관리 대상 장치 또는 컨트롤러가 관리하는 환경에 무단으로 접근할 수 있습니다.
CVSS v4.0 점수: 6.9/ 중간
CVSS:4.0/AV:A/AC:H/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2025-15627: Omada 연동 프로토콜 인증에 하드코딩된 암호화 키
Omada 연동 프로토콜에 암호화 취약점이 존재합니다. 이 프로토콜은 장치 연동 과정에서 컨트롤러와 관리 대상 장치 간의 신뢰 관계를 수립하고 인증 교환을 보호하기 위해 하드코딩된 암호화 키에 의존합니다.
공격자가 신뢰할 수 있는 컨트롤러나 관리 대상 장치로 위장하여 민감한 연동 관련 통신에 접근할 수 있습니다.
CVSS v4.0 점수: 6.9/ 중간
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2025-15628: Omada 장치 통신에 하드코딩된 인증서
영향을 받는 Omada 기기는 컨트롤러와 관리 대상 장치 간의 신뢰 관계를 확립하기 위해 배포 환경 전반에 걸쳐 공유되는 내장 인증서에 의존합니다.
내장 인증서를 입수한 공격자는 신뢰할 수 있는 컨트롤러나 장치로 위장하여 영향을 받는 통신을 가로챌 수 있습니다.
CVSS v4.0 점수: 8.2/ 높음
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
CVE-2025-15629: Omada 연동 프로토콜의 취약한 세션 키 생성
Omada 연동 프로토콜에 암호화 취약점이 존재하며, 세션 키 생성 시 엔트로피가 불충분하여 컨트롤러와 관리 대상 장치 간의 통신을 보호하는 데 사용되는 세션 암호화 키가 예측 가능할 수 있습니다.
연동 관련 통신을 성공적으로 가로챈 공격자는 세션 암호화 키를 복구하고, 영향을 받는 통신 내용을 복호화할 수 있습니다.
CVSS v4.0 점수: 6.9/ 중간
CVSS:4.0/AV:A/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
CVE-2025-15630: Omada 연동 워크플로우의 장치 프로비저닝 경합 조건
클라우드 기반 Omada 장치 연동 프로세스에 경합 조건이 존재하여, 공격자가 정상 장치의 등록이 완료되기 전에 연동 워크플로우와 상호작용할 수 있으며, 이로 인해 프로비저닝 정보가 공격자에게 전달될 수 있습니다.
이 취약점이 성공적으로 악용될 경우, 정상 장치를 대상으로 한 프로비저닝 정보가 유출될 수 있습니다.
CVSS v4.0 점수: 5.8/ 중간
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:A/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N
CVE-2025-15631: Omada 장치의 취약한 자격증명 저장 방식
영향을 받는 Omada 장치에서는 충분한 보호 기능을 제공하지 않는 구형 해싱 알고리즘으로 사이트 자격증명을 보호하는 암호화 취약점이 존재합니다.
저장된 자격증명 정보 데이터에 접근한 공격자는 유효한 자격증명을 복구하여 영향을 받는 장치나 관리 환경에 무단으로 접근할 수 있습니다.
CVSS v4.0 점수: 5.7/ 중간
CVSS:4.0/AV:A/AC:H/AT:P/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
영향을 받는 제품/버전 및 수정된 버전:
|
제품군 |
영향을 받는 취약점 |
|
Omada 컨트롤러 |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630 |
|
Omada 라우터 |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
Omada 스위치 |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
Omada 액세스 포인트 |
CVE-2025-15544, CVE-2025-15627, CVE-2025-15628, CVE-2025-15629, CVE-2025-15630, CVE-2025-9291, CVE-2025-15631 |
|
Omada OLT |
CVE-2025-15544, CVE-2025-15628, CVE-2025-15631 |
|
Omada 앱 |
CVE-2025-15544 |
권장 사항:
영향을 받는 장치를 사용 중인 사용자는 다음 조치를 취할 것을 강력히 권장합니다:
- Omada 다운로드 센터의 안내에 따라 해당 제품 모델에 맞는 최신 펌웨어를 다운로드하여 업데이트하십시오.
- Omada 컨트롤러와 관리 장치 모두 사용 가능한 최신 펌웨어 버전으로 업데이트되었는지 확인하십시오.
주의 사항:
본 권고 사항은 정보 제공 목적으로만 제공되며, 사전 고지 없이 내용이 변경될 수 있습니다. 해당 내용은 관련 정보를 사실 그대로 전달할 뿐이며, 어떠한 형태의 보증도 제공하지 않습니다. TP-Link는 가용한 펌웨어 업데이트를 즉시 적용하거나 이 공지사항에 명시된 해결 방법을 즉시 실행할 것을 권장합니다. 상기 내용대로 업데이트나 보안 조치를 실행하지 않으면 장치 또는 시스템에 취약점이 남을 수 있습니다. 이 공지사항의 권고 조치를 따르지 않아 발생하는 결과의 책임은 TP-Link가 아닌 사용자에게 귀속됩니다.
이 문서에는 기계 번역이 적용되었으며, 정확한 내용을 확인하려면 원본 영문 문서를 참고하시기 바랍니다.