[분석가] 분석 — CVE-2025-10035
CVE-2025-10035 is a critical unauthenticated RCE in GoAnywhere MFT’s License Servlet that demands immediate patch deployment, with interim logging and network‑restriction controls to limit exposure.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99614 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 정당한 라이선스 응답 서명을 위조하여 License Servlet에 전송한다.
- 위조된 서명으로 직렬화된 객체가 역직렬화되면서 임의 명령이 실행되어 서버 수준의 코드 인젝션(RCE)이 발생한다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N에 따라 공격자는 네트워크를 통해 직접 접근할 수 있으며, 복잡도가 낮고 권한이 전혀 필요 없으며 사용자 상호작용도 요구되지 않으므로 실행 난이도가 매우 낮습니다. EPSS 점수 0.99614와 KEV 등재는 실제 악용 사례가 다수 보고되었음을 의미하며, 이론적 심각도와 별개로 실질적인 위협으로 평가됩니다. 공격자는 Fortra GoAnywhere MFT의 License Servlet에 노출된
💥 영향 분석
- 기술적 위험
- 원격에서任意 명령 실행 → 전체 시스템 장악 가능
- 공격자는 Java 프로세스 권한으로 파일 읽기·쓰기, 서비스 재시작, 추가 악성 페이로드 배포 등 수행
- 성공 시 횡적 이동 및 내부 네트워크에 대한 추가 침투가 용이해짐
- 비즈니스 위험
- MFT 서버 중단 → 파일 전송 서비스 가용성 상실, 업무 지연
- 민감 데이터(전송 파일, 인증 정보) 탈취 가능 → 규제·컴플라이언스 위반 위험
- 고객 신뢰도 하락 및 계약 위반에 따른 법적·재정적 손실 발생 가능
- 영향 제품·노출 규모
- Fortra GoAnywhere MFT 0 ~ 7.8.3 버전 전부가 대상(다중 소스에서 일관성 확인, 신뢰도 1.0)
- 해당 버전을 운영 중인 조직은 모두 위험에 노출됨(정확한 배포 규모는 공개되지 않음).
🔗 관련 취약점·체이닝
- 동일한 직렬화‑역직렬화 패턴은 과거 GoAnywhere MFT 및 기타 파일 전송 솔루션에서 보고된 바 있음.
- 공격자는 초기 RCE 후 기존 내부 서비스(예: SSH, DB)와 연계해 추가 권한 상승·데이터 유출을 시도할 수 있다.
🔎 탐지
- License Servlet에 대한 비정상적인 HTTP 요청(특히
Authorization헤더 또는 라이선스 토큰 파라미터가 변조된 경우) - 서명 검증 실패 로그, 역직렬화 오류 메시지, 예외 스택 트레이스 기록
- 정상적인 라이선스 응답과 다른 해시값·서명 값이 SIEM에 전송될 때 알림 발생 설정
- IDS/IPS에서
application/octet-stream혹은 Java 직렬화 페이로드가 비정상적으로 큰 경우 탐지 규칙 적용
🛡️ 완화 방안
- 즉시: 외부에서 License Servlet(
*/LicenseServlet*)에 접근하지 못하도록 방화벽·ACL로 차단하고, 내부망 전용으로 제한한다. - 로그·모니터링 강화: 라이선스 서명 검증 로깅을 활성화하고, 서명 불일치·예외 발생 시 SIEM 알림 규칙을 구축한다(※ DGX_B 제안).
- IDS/IPS 서명 적용: 변조된 직렬화 객체 패턴 및 비정상적인 Authorization 헤더 값을 탐지하는 룰을 배포한다.
- 패치 적용: 공급업체가 제공하는 보안 업데이트가 발표되는 즉시 적용한다(KEV 등재·EPSS 0.99614·Exploit easy 로 판단, 우선순위 immediate).
- 대체 방안: 가능하면 라이선스 검증을 오프라인 방식으로 전환하거나, 해당 서블릿을 비활성화해 공격 표면을 제거한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99614 · exploit=easy · in_scope=None