[방어] 분석 — CVE-2025-24201
Critical Out-of-Bounds Write in WebKit allows Sandbox Escape; immediate priority is restricting high-risk web exposure and monitoring for post-escape privilege escalation patterns.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.0424 · 악용난이도 easy · KEV
🔍 공격 기법
- 촉발 경로: 공격자가 정교하게 조작한 웹 콘텐츠(Maliciously crafted web content)를 Safari 브라우저로 렌더링하도록 유도하여 발생합니다.
- 취약점 원리: WebKit 엔진 내 Memory-Corruption(Out-of-bounds write) 취약점을 이용하여 메모리의 임의 영역에 데이터를 쓰게 됩니다.
- 공격 단계:
Web Content프로세스 내에서 코드 실행 권한을 획득한 후, 이를 이용해 Apple의 Web Content Sandbox를 탈출(Break out)하여 상위 권한이나 시스템 자원에 접근하는 단계로 이어집니다.
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며(Easy), 실제 악용 사례가 확인된 고위험 위협입니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 특수 권한이나 사용자 상호작용 없이 네트워크를 통해 원격으로 공격이 가능함을 의미하며, 이는 공격자가 정교하게 제작된 웹 콘텐츠(Maliciously crafted web content)를 통해 타겟을 유인하기만 하면 트리거될 수 있음을 시사합니다. 특히 Out-of-bounds write 결함을 이용해 Web Content Sandbox를 탈출함으로써 시스템 권한을 획득하려는 시도가 핵심 공격 경로입니다. 이론적 심각도를 넘어, 이미 KEV(Known Exploited Vulnerabilities)에 등재되었고 EPSS 수치가 0.0424로 측정된 점은 실제 야생(In-the-wild)에서 공격 코드가 유통되고 있음을 입증하는 강력한 근거입니다. 주요 공격 표면은 Safari 브라우저 및 iOS/macOS의 웹 렌더링 엔진으로, 외부 URL 접속이나 특정 파라미터가 포함된 HTTP 응답을 처리하는 과정이 직접적인 노출 지점이 됩니다. 따라서 정교한 타겟팅 공격뿐만 아니라 광범위한 드라이브 바이 다운로드(Drive-by Download) 형태로 악용될 가능성이 매우 높습니다.
💥 영향 분석
- 권한 상승 및 데이터 유출: 샌드박스 탈출 성공 시, 추정: Keychain 내 민감 정보 접근, IPC 통신을 통한 타 프로세스 제어 등 시스템 수준의 권한 상승이 가능합니다.
- 범위: macOS, iOS, iPadOS, visionOS, watchOS 등 Apple 생태계 전반의 브라우징 환경이 영향권에 있으며, 특히 특정 타겟을 노린 고도의 정교한 공격(Sophisticated attack)에 악용된 사례가 확인되었습니다.
🔗 관련 취약점·체이닝
- 체이닝 패턴: 단일 취약점으로는 샌드박스 내부에 격리되므로, 실제 침해를 위해서는
Memory Corruption$\rightarrow$Remote Code Execution (RCE)$\rightarrow$Sandbox Escape$\rightarrow$Privilege Escalation순의 체이닝이 필수적입니다.
🔎 탐지
본 취약점은 메모리 레벨에서 발생하므로 단순 네트워크 로그만으로는 탐지가 어렵습니다. 샌드박스 탈출 이후의 행위 지표(Post-Exploitation)에 집중해야 합니다.
-
핵심 탐지 지표:
com.apple.WebKit.WebContent프로세스의 비정상적인 자식 프로세스 생성.- 웹 콘텐츠 프로세스에서 발생하는 이례적인 파일 디스크립터(File Descriptor) 수의 급증.
- 샌드박스 외부 영역(예:
/var/db/, Keychain 경로 등)에 대한 무단 접근 시도 로그.
-
탐지 규칙 예시:
- Rule 1 (EDR/SIEM - 프로세스 트리 감시):
SELECT * FROM process_events WHERE parent_process_name = 'WebKitWebContent' AND process_name NOT IN ('Safari', 'webkit-process')
(조건: WebKit 콘텐츠 프로세스가 허용되지 않은 외부 바이너리를 실행하는 경우 즉시 경보) - Rule 2 (EDR - 파일 디스크립터 모니터링):
IF process.name == 'WebKitWebContent' AND process.open_files_count > [Threshold_Value] THEN trigger_alert()
(임계값은 평시 baseline 측정 후 설정, Out-of-bounds write를 통한 리소스 점유 패턴 탐지) - Rule 3 (System Log - Sandbox Violation):
grep "sandbox" /var/log/system.log | grep "deny" | grep "WebKitWebContent"
(정규식:deny.*operation.*WebKitWebContent)
- Rule 1 (EDR/SIEM - 프로세스 트리 감시):
-
오탐 튜닝: Safari의 정상적인 업데이트나 특정 웹 애플리케이션의 복잡한 리소스 로딩 시 FD가 일시적으로 증가할 수 있습니다. 따라서 단순 임계값보다는 '샌드박스 거부(Deny) 로그'와 '비정상 자식 프로세스 생성'이 동시에 발생하는 상관관계 분석을 통해 정밀도를 높여야 합니다.
🛡️ 완화 방안
다중 소스 교차검증 결과 데이터 일관성이 확인되었으며, EPSS 0.0424(실측값)와 KEV 등재 사실을 근거로 'Immediate' 우선순위 대응이 필요합니다.
-
즉시 (긴급 차단):
- 조치: 고위험군 사용자 및 자산에 대해 Safari 대신 엄격한 보안 설정이 적용된 대체 브라우저 사용 권고 또는 특정 신뢰되지 않는 도메인 접근 ACL 차단.
- 난이도/영향: 낮음 / 중간 (사용자 불편 발생).
- 검증: 네트워크 프록시/방화벽 로그에서 Safari User-Agent의 외부 유출지 접속 여부 확인.
-
단기 (완화):
- 조치: EDR 룰에 위 '탐지' 섹션의 프로세스 트리 및 FD 감시 로직을 즉시 활성화하여 가시성 확보 및 SIP(System Integrity Protection) 설정 재점검.
- 난이도/영향: 중간 / 낮음 (시스템 성능 영향 미미).
- 검증: 테스트 기기에서 샌드박스 위반 시뮬레이션 후 EDR 알람 발생 확인.
-
근본 (해결):
- 조치: 영향 받는 모든 OS 버전의 최신 패치 적용 (Safari 18.3.1, iOS 18.3.2, macOS 15.3.2 등).
- 난이도/영향: 중간 / 높음 (전사 기기 업데이트 강제 시 업무 중단 가능성).
- 검증:
system_profiler SPSoftwareUpdateDataType또는 설정 앱 내 버전 확인을 통해 패치 적용 여부 전수 조사.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.0424 · exploit=easy · in_scope=None