TP-Link Kasa EC71: 6년간 인증되지 않은 UDP를 통한 가정용 위치 노출 문제

사이버 보안 Jul 18, 2026북마크에 추가

TP-Link Kasa EC71: 6년간 인증되지 않은 UDP를 통한 가정용 위치 노출 문제
삽화 : Momiji Shirogane

독립 연구가가 2019년부터 서명되지 않은 UDP 요청에 응답하고 주거지의 GPS 좌표를 유출했던 카사(Kasa) 카메라의 분석을 공개했습니다. 사라져야 할 버그 클래스입니다.

사실

공개 GitHub 저장소(BadChemical/IoT-Vulnerability-Research-Public)와 해커뉴스에 게시된 이 문서는 대중용 Wi-Fi 실내 카메라 TP-Link Kasa EC71에 영향을 미치는 취약점을 문서화합니다.

문서화된 동작:

  • 카메라는 인증 없이 로컬 UDP 포트에서 수신 대기
  • 조작된 UDP 패킷(crafted UDP packet)이 GPS 좌표를 포함하는 응답을 유도 (카메라에 저장된 좌표로, 초기 모바일 앱 연동 시 저장된 것으로 추정됨 - 보고서는 출처를 명확히 명시하지 않지만 정밀도와 맥락으로 미루어 짐작)
  • 소스 제한 없음: UDP 패킷이 카메라에 도달할 수 있는 경우(로컬 네트워크 또는 장치가 외부에 노출된 경우) 정보가 유출됨

영향: 해당 카메라 사용자의 집 위치 노출 가능. 최소 LAN에서 악용 가능하며, 포트가 개방된 경우(잘못된 NAT 설정, 공격적인 UPnP, 잘못 분할된 게스트 네트워크) 인터넷을 통한 악용도 가능.

노출 기간: 보고서에 따르면 초기 펌웨어부터 해당 기능이 존재했으며, 약 6년간 노출됨.

분석

이 버그는 CWE-306 (Missing Authentication for Critical Function) 범주에 속합니다. 이는 2026년에도 변명할 수 없는 IoT 기기의 고전적인 문제입니다. 두 가지 설계 오류가 중첩됩니다:

  1. 로컬 UDP를 평문으로 수신 대기하는 것은 mDNS, SSDP와 같은 서비스 검색에는 허용되지만, 민감한 데이터를 반환하는 데는 부적절합니다.
  2. GPS 좌표와 같은 정밀한 위치 데이터를 저장하는 것은 기능상 필요성이 없음에도(카메라는 집 위치를 알지만 GPS 좌표는 불필요) RGPD 위반에 해당하는 설계 결함입니다: 데이터 최소화 원칙 미준수.

현재 공개된 보고서에는 CVE가 할당되지 않았습니다. TP-Link의 보안 권고와 NVD를 모니터링해야 합니다. 제조업체에 통보되었을 가능성은 있으나, 패치 상태는 확인되지 않았습니다.

영향 대상

  • TP-Link Kasa EC71 카메라 소유자(동일한 기본 펌웨어를 공유하는 기타 Kasa 모델도 잠재적 영향 - 연구자에 의해 확인 필요)
  • 동일 Wi-Fi 네트워크 공격자 (잘못 격리된 게스트 네트워크, 호텔, 쉐어하우스, 공유 Wi-Fi가 설치된 건물): 손쉬운 악용 가능
  • 인터넷 공격자: UDP 포트가 외부로 노출된 경우에만 악용 가능(잘못된 NAT/UPnP 설정)

실제 가장 취약한 대상은 카메라를 사용하면서 Wi-Fi를 공유하는 경우(쉐어하우스, 에어비앤비, 공유 사무실)입니다. 악용 시나리오: 게스트가 몇 번의 UDP 패킷 전송으로 GPS 좌표를 휴대폰으로 추출.

즉시 조치 (해야 할 일)

즉시 조치:

  1. 카메라 모델 확인: Kasa EC71 또는 동일한 펌웨어 기반 모델. 모델명은 카메라 뒷면 또는 밑면에 표시됩니다.
  2. 펌웨어 업데이트: Kasa Smart 앱에서 Menu → Device Settings → Firmware Update를 통해 최신 버전으로 업데이트. 패치가 제공되는지 TP-Link 사이트에서 확인 후 적용.
  3. IoT 네트워크 세분화: 최신 라우터(OpenWrt, UniFi, Firewalla, MikroTik)에서 IoT 전용 VLAN 생성 후 메인 VLAN과의 통신을 차단. IoT 기기는 노트북과의 통신이 불필요합니다.
  4. UDP 포트가 인터넷으로 노출되지 않았는지 확인: 라우터에서 UPnP를 비활성화하고 NAT 테이블을 점검.
  5. 더 강력한 조치: 위협 모델을 문서화한 카메라로 교체(Reolink, Ubiquiti UniFi Protect) 또는 자체 호스팅 솔루션(Frigate + RTSP IP 카메라) 고려.

출처 및 모니터링

초기 보고서:

  • GitHub: BadChemical/IoT-Vulnerability-Research-Public
  • 해커뉴스 토론: 기술적 교류 및 TP-Link 피드백 확인용

CVE 및 패치 출현을 모니터링 중입니다. 패치가 없을 경우 가장 안전한 조치는 카메라 분리 또는 외부로의 라우팅이 없는 VLAN으로 격리입니다.

유념할 점: IoT 기기가 인증 없이 UDP를 수신 대기한다면 설계 결함일 가능성이 높습니다. 이 사례는 최악의 시나리오(원격 코드 실행, 영상 유출 없음)는 아니지만, 집 위치와 같은 데이터는 신중히 다뤄야 합니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

13 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보