LG이노텍의 카메라서 패치 안 되는 고위험군 취약점 나와

LG이노텍의 카메라서 패치 안 되는 고위험군 취약점 나와
Photo by Diane Picchiottino / Unsplash
💡
Editor's Pick
- LG이노텍 카메라서 고위험군 인증 우회 취약점 발견돼
- 전 세계적으로 인기 높은 상품이라 파급력 커
- 아쉽게도 제품 단종으로 인해 패치 없을 예정

LG이노텍에서 제조한 LNV5110R CCTV 카메라 모델에서 원격 공격 취약점이 발견됐다. 이를 익스플로잇 하는 데 성공할 경우 공격자는 피해 카메라 장비의 전체 관리자 권한을 얻어낼 수 있게 된다고 한다. 이 취약점은 CVE-2025-7742로, CVSS 4 기준 고위험군으로 분류됐다. 

미국 사이버 보안 전담 기관인 CISA가 7월 24일 공개한 바에 의하면 이 취약점은 LNV5110R 모델 전 버전에서 발견되고 있다고 한다. 또한 기본적으로 인증 장치를 우회하게 해 주는 취약점이라고 설명하기도 했다. 참고로 CVSS 3에 따르면 7.0점인데, 이 역시 고위험군이다. CWE 체계로서는 CWE-288로 분류됐다.

“공격자가 HTTP POST 요청을 장치의 디스크 저장소에 업로드 할 수 있게 해 주는 취약점입니다. 네트워크 기반 공격을 할 수 있게 해 주며, 사용자가 별 다른 상호작용(파일 열기나 링크 클릭 등)을 하지 않아도 익스플로잇 할 수 있다는 점이 특히 치명적입니다. 문제의 장비들이 외부에 노출된 경우가 많기 때문에 악용 소지가 높습니다.” CISA의 설명이다.

LG이노텍의 카메라는 전 세계적으로 인기가 높은 상품이다. 따라서 이번에 발견된 취약점이 갖는 파급력은 꽤나 크다고 할 수 있다. 이 취약점을 먼저 발견해 제보한 보안 전문가 수빅 칸다르(Souvik Kandar)는 “국경을 초월하는 영향력”이라는 표현을 동원하기도 했다. 

문제는 제조사 측으로부터 패치가 제공되지 않을 거라는 것이다. LG이노텍은 취약점이 있다는 사실을 인정하고는 있지만 “LNV5110R 모델은 이미 단종됐다”며 “단종된 모델에 대해서는 보안 패치를 개발하지 않는다”고 밝혔다. 따라서 사용자들은 위험 부담을 안고 장비를 계속 유지하거나, 새 장비를 구매해야 하는 상황이다.

그래서 CISA는 다음과 같은 권고 사항을 배포했다. 

1) LNV5110R 모델을 사용하고 있다면, 해당 장비를 인터넷에 연결하지 않는다.

2) 방화벽 배치를 조정함으로써 카메라 제어 시스템과 업무 네트워크를 분리한다.

3) 장비를 원격에서 접근해야 할 때, VPN을 이용한다.

4) 위험 평가를 수행하여, 적절한 대체 장비를 물색한다.

한 가지 안심인 점은 공격 난이도가 꽤 높다는 것이다. 하지만 이것이 훌륭한 방어책이 되는 경우는 드물다. 사이버 공격자들 중 국가 지원을 받는 APT 조직들은 공격 난이도와 상관 없이 자신들이 원하는 바를 달성시키기 때문이다.

장비 생애주기와 취약점

LG이노텍에서 단종을 이유로 들며 패치를 하지 않겠다고 한 것은 제조사와 개발사들 사이에서 흔히 볼 수 있는 대응이다. 또한 현 시점 기준, 잘못된 것도 아니다. 하드웨어나 소프트웨어 제품 모두, 최초 제작 혹은 개발한 측에서 영원토록 패치를 해줄 수 없기 때문이다. 어떤 물건이나 결국 수명을 다 할 수밖에 없다. 구매 당시 소비자에게 ‘n년 동안만 지원한다’고 알려줬다면, 문제될 게 없다. 다만 이 햇수를 일방적으로 제조사와 개발사에서 지정한다는 것에는 이견이 갈리기도 한다. 

기업 입장에서 기술이 오래되고, 판매량이 감소하며, 관련 규제가 변해서 제품을 단종시킬 수밖에 없다고 한다면, 그리고 그런 입장이 법으로서도 보장이 된다면, 소비자는 어떻게 해야 할까? 안전을 위해 투자한다고 생각하고 주기적으로 장비 교체를 위해 돈을 지불하는 게 맞는 걸까? 기업은 그런 이유들을 핑계로 사실 신제품을 적극 시장에 풀어 판매량을 늘리는 건 아닐까? 소비자로서는 이해가 가면서도 석연치 않은 지출이 이어지는 게 불만일 수 있다.

이 문제는 의외로 환경 분야에서 해결책을 제시할 수도 있을 것으로 예상된다. 유럽연합은 새 제품이 자꾸만 생산되고 또 버려지는 것이 환경에 좋지 않아 “모든 제조사들이 오래 쓸 수 있는 제품을 만들어야 한다”는 내용의 에코디자인 지침(Ecodesign Directive)을 시행하고 있으며, 소비자가 자신이 구매한 제품을 직접 수리할 수 있다는 내용의 ‘수리할 권리’를 적극 권장하고 있기도 하다. 미국은 아직 주별로 차이가 크지만 ‘수리할 권리’를 인정하는 주가 늘어나는 추세다.


공원 등 175개 CCTV 보안 ‘취약’
💡Editor Pick - 개인정보위, 공익신고된 175개 IP 카메라 점검 결과 보안 취약 - IP주소 공개 설정해 외부 접속 허용...비밀번호 1234 해킹에 취약 아파트, 상가, 공원, 도로 등에 설치된 관제목적의 IP 카메라가 보안이 취약한 것으로 드러났다. 개인정보위가 공익신고된 개인정보 침해 우려 175개 IP 카메라 조사결과, 175개 운영자는 영상정보처리기기인 네트워크 비디오

Read more

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

당신은 해킹당하지 않았다. 그러나 이미 표적이 되었다

데이터 브로커가 국가안보 문제가 된 이유 개인정보에 대한 보호는 개인의 권리에 관한 문제로 여겨져 왔다. 기업이 과도한 정보를 수집하거나, 해킹으로 인해 개인정보가 유출되거나, 사용자의 동의 없이 정보가 활용되는 사건이 발생할 때마다 사회는 프라이버시 침해를 이야기했다. 그래서 개인정보 보호 역시 개인의 사생활을 지키기 위한 장치로 이해하는 경우가 많다. 그러나 데이터 브로커(

By Donghwi Shin, Jin Kwak
교통은 멈추지 않았지만 복구는 공격당했다

교통은 멈추지 않았지만 복구는 공격당했다

💡Editor Pick - LA 메트로 사건의 핵심은 복구 계층이 공격 대상이 되었다는 점 - 공격자는 백업, 가상화 관리 환경, 운영 화면의 신뢰를 흔드는 방식으로 인프라의 회복력 겨냥 - 핵심 인프라 보안은 침입 차단을 넘어, 스스로 다시 일어설 수 있는 구조를 갖추어야 함 도시의 교통망이 사이버 공격을 받았을 때, 사람들은 가장

By Donghwi Shin
사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

사이버보안 ETF는 보안 산업을 사는 상품인가, 디지털 리스크를 사는 상품인가

💡Editor Pick - 사이버보안 ETF는 해킹 사고 증가에 단순히 베팅하는 상품인가? - 같은 사이버보안 ETF라도 CIBR은 인프라를, BUG는 순수 보안 소프트웨어를, IHAK은 기술 생태계에 초점을 맞춤 - 보안은 필수 지출이 되었지만, 사이버보안 ETF는 디지털 리스크를 자본시장이 가격화한 상품 사이버보안은 더 이상 기업이 선택적으로 집행하는 IT 프로젝트가 아니다. 클라우드 전환, 생성형

By Donghwi Shin
SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

SD-WAN의 심장이 열린 순간 : Cisco CVE-2026-20182가 보여준 ‘신뢰된 네트워크’의 붕괴

💡Editor Pick - CVE-2026-20182 취약점의 핵심은 SD-WAN Control Plane의 신뢰 붕괴 - 공격자는 네트워크가 스스로를 신뢰하는 ‘피어(Peer)’로 전환 - 중앙집중형 네트워크 운영은 효율을 높였지만, 동시에 제어권도 한곳에 집중시켰다. 기업 네트워크는 지난 수년간 급격히 바뀌었다. 과거 기업들은 본사와 지점을 MPLS 같은 전용 회선으로 연결했고, 각 지점마다 개별 라우터와 방화벽

By Donghwi Shin