Kestrel
CVE-2025-10966DGX_1· 2026년 7월 10일 PM 03:04

[방어] 분석 — CVE-2025-10966

CVE-2025-10966 is a host verification failure in curl's wolfSSH backend for SFTP, requiring an immediate restriction of SFTP traffic to trusted hosts until patched.

📋 요약

  • 심각도 medium · CVSS 4.3 · EPSS 0.0039 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: curlwolfSSH 백엔드를 사용하여 SFTP 연결을 수행할 때, 원격 호스트의 공개키를 검증하는 Host Verification 메커니즘이 누락된 결함을 이용합니다.
(2) 공격 단계:

  • 정찰: 타겟 시스템이 curl (v7.69.0 - 8.17.0) 및 wolfSSH 백엔드를 사용하여 SFTP 통신을 수행하는지 확인합니다.
  • 트리거: 공격자가 대상과 SFTP 서버 사이에 위치하여 MITM(Man-in-the-Middle) 환경을 구축합니다.
  • 실행: curl이 호스트 검증을 생략하므로, 공격자는 위조된 SSH 키를 제시하여 세션을 가로챕니다.
  • 후속 피벗: 암호화된 트래픽 내의 인증 정보나 데이터를 탈취하거나 조작합니다.
    (3) 공격 표면: SFTP 프로토콜 (TCP 22번 포트 등), curl을 이용한 아웃바운드 SFTP 요청.
    (4) CVSS 벡터 연결: AV:N(네트워크를 통해 원격 공격 가능), AC:L(공격 복잡도 낮음), PR:L(인증된 사용자 권한 필요 추정: SFTP 접속을 위한 기본 계정 권한), UI:N(사용자 상호작용 불필요).

악용 가능성: 본 취약점의 공격 난이도는 Hard로 판정됩니다. CVSS 벡터상 AV:NAC:L로 네트워크를 통한 원격 공격이 가능하고 복잡도가 낮으나, 실제 악용을 위해서는 PR:L 조건에 따라 공격자가 대상 시스템의 유효한 계정 권한을 이미 보유하고 있어야 하며, 특정 백엔드인 wolfSSH가 활성화된 환경이어야 한다는 제약이 있습니다. 특히 SFTP 연결 시 호스트 검증 메커니즘이 누락된 점이 핵심 트리거이며, 공격 표면은 curl을 통해 외부 SFTP 서버로 접속하는 네트워크 엔드포인트 및 관련 프로토콜 세션입니다. 다만 EPSS 수치가 0.0039로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 대규모로 악용되는 사례가 드물다는 것을 의미합니다. 결과적으로 이론적 심각도는 MITM(Man-in-the-Middle) 공격을 통한 데이터 탈취 및 변조 가능성으로 높으나, 특정 라이브러리 조합과 사전 권한 획득이라는 전제 조건 때문에 실제 악용 가능성은 제한적입니다.

🔎 탐지

(1) 로그 지표:

  • 시스템/애플리케이션 로그: curl 실행 프로세스의 인자값 중 sftp:// 프로토콜 사용 여부 확인.
  • 네트워크 트래픽: 비정상적인 경로(Unexpected Hop)를 통한 SSH/SFTP 핸드셰이크 발생 및 알려지지 않은 서버 IP로의 연결 시도.
    (2) 탐지 규칙 예시:
  • 프로세스 모니터링 (EDR/Auditd): curl 명령행 인자에 sftp://가 포함되어 있는지 감시.
    • process.name == "curl" && process.args contains "sftp://"
  • 네트워크 시그니처 (IDS/IPS): SFTP 세션 수립 단계에서 호스트 키 교환 과정의 비정상적 패턴 탐지 (추정: 특정 wolfSSH 버전의 핸드셰이크 특성 분석 필요).
  • SIEM 쿼리 (의사코드):
    SELECT timestamp, source_ip, dest_ip FROM network_logs WHERE dest_port = 22 AND protocol = "SSH/SFTP" AND source_host_version IN ("curl 7.69.0" TO "8.17.0")
    (3) 오탐 가능성: 정상적인 SFTP 백업이나 파일 전송 스케줄러에 의해 다수 발생할 수 있습니다. 화이트리스트 기반의 '신뢰하는 목적지 IP' 목록을 적용하여 필터링함으로써 오탐을 줄일 수 있습니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 네트워크 방화벽 또는 ACL을 통해 curl이 통신하는 SFTP 서버의 목적지 IP를 엄격히 제한(Allow-list)하여 MITM 공격자가 경로에 개입할 여지를 차단합니다. (트레이드오프: 새로운 목적지 추가 시 매번 설정 변경 필요)
  • 단기(완화): wolfSSH 백엔드가 아닌 다른 SSH 백엔드를 사용하도록 설정을 변경하거나, SFTP 대신 보안이 검증된 대체 전송 수단을 일시적으로 사용합니다. (트레이드오프: 애플리케이션 코드 수정이나 라이브러리 재컴파일 필요 가능성)
  • 근본(해결): curl을 취약점이 해결된 최신 버전으로 업데이트합니다. (트레이드오프: 업데이트 후 기존 SFTP 연결 호환성 테스트 필요)

[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인되어 신뢰도 1.0으로 작성되었습니다. 실측 악용 예측치인 EPSS는 0.0039(백분위 0.31069)로 매우 낮으며, 이는 이론적 심각도와 별개로 실제 야생에서 악용될 가능성이 현재로서 극히 희박함을 의미합니다. 이에 따라 CVSS 4.3 및 non-KEV, exploit=hard 조건을 근거로 우선순위를 'monitor(모니터링)' 단계로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=4.3 · non-KEV · EPSS=0.0039 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…