[공격] 분석 — CVE-2025-52691
CVE-2025-52691 allows unauthenticated arbitrary file upload on SmarterMail ≤ Build 9406, enabling remote code execution; immediate patching and network isolation are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.85457 · 악용난이도 easy · KEV
🔍 공격 기법
-
정찰
- HTTP 헤더·에러 페이지를 통해 SmarterMail 버전(≤ Build 9406) 확인.
- 공개 문서 혹은 워드프레스 같은 자동 스캐너가 제공하는 “/upload”, “/api/attachment” 등 파일 업로드 API 엔드포인트를 탐색.
-
초기 접근
POST /<upload‑endpoint>요청에multipart/form-data바디를 사용, 인증·세션 쿠키 없이 전송.- CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 일치하는 조건으로 네트워크만 있으면 바로 시도 가능.
-
검증 우회
- 파일명 파라미터에 경로 탐색(
../) 혹은 널 바이트(%00) 삽입을 이용해 서버 파일 시스템의 任意 위치에 쓰기. - 확장자 필터가 존재한다면, ASPX·ASPX .CS·config 등 실행 가능한 .NET 파일을
text/plainMIME 타입으로 전송하거나, 압축 파일(.zip) 내부에 웹 셸을 포함해 서버 측 압축 해제 로직을 활용하는 방식도 추정.
- 파일명 파라미터에 경로 탐색(
-
실행·권한 획득
- 업로드된 ASPX/ASPX .CS 파일이 IIS/ASP.NET 파이프라인에 의해 자동 실행되면, 공격자는 웹 셸을 통해 SmarterMail 프로세스 권한(보통 서비스 계정)으로 명령을 수행.
- 만약 직접 실행 경로가 제한될 경우,
.config파일 덮어쓰기·DLL Hijacking 등 동일 디렉터리 내 다른 취약점과 체이닝하여 Application Pool 권한 탈취 후 RCE를 달성할 수 있음 (추정).
-
지속·영향
- 웹 셸을 이용해 백도어, 데이터베이스 크레덴셜 탈취, 메일 서버 전체 제어가 가능.
- 최악의 경우 서비스 중단(DoS) 및 대규모 스팸 발송으로 평판 손실·법적 책임이 발생.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 AV:N 구조이며, 공격 복잡도가 낮아 AC:L 로 평가됩니다(특별한 사전 준비 없이 바로 시도 가능). 인증이나 사용자 상호작용이 전혀 필요하지 않으므로 PR:N/UI:N 조건을 만족해, 외부에서 아무런 권한 없이 바로 파일 업로드 요청만 보내면 됩니다. EPSS 값이 0.85457 로 매우 높게 측정된 점은 실제 환경에서 공격이 성공할 확률이 85%에 육박함을 의미하고, KEV(공개 악용) 등재 사실은 이미 실전에서 악용 사례가 보고됐음을 입증합니다. 주요 공격 표면은 메일 서버의 파일 업로드 엔드포인트(예: POST /upload 또는 SMTP DATA 명령에 포함된 첨부파일 파라미터)이며, 해당 경로는 인증 없이도 외부에서 직접 호출할 수 있습니다. 취약점이 존재하는 함수는 입력값 검증을 수행하지 않아 임의 파일을 서버 내任意 위치에 저장하게 되며, 이 파일에 실행 가능한 코드를 삽입하면 원격 코드 실행(RCE)까지 이어질 수 있습니다. 따라서 공격자는 단순히 악성 파일을 전송하고 URL만 호출하면 즉시 권한 상승 없이도 목표 시스템을 장악할 수 있는 매우 쉬운 경로를 확보하게 됩니다.
💥 영향 분석
- 임의 파일 업로드를 통해 웹 셸·구성 파일을 배포하면 원격 코드 실행(RCE)이 즉시 가능.
- 메일 서버 전체가 장악돼 내부/외부 메일 전송, 사용자 인증 정보 탈취, 데이터 유출 및 서비스 중단이 발생함.
🔗 관련 취약점·체이닝
- 파일 업로드 우회 패턴: 경로 탐색·널 바이트 삽입 → 파일 시스템 쓰기 → 실행 가능한 위치에 배치.
- ASP.NET 구성 파일 변조(예:
web.config덮어쓰기) → 애플리케이션 풀 권한 상승 → RCE. - DLL Hijacking(동일 디렉터리 내 신뢰되지 않은 DLL 교체) → 프로세스 로드 시 악성 코드 실행.
- 이와 유사한 CVE 예시(예: CVE‑2022‑XXXXX, 파일 업로드 우회)와 결합하면 방어 경계가 크게 확대됨 (추정).
🔎 탐지
- 인증 없이
multipart/form-dataPOST 요청이/upload*혹은/api/attachment*엔드포인트에 도달한 로그. - 비정상적인 파일 확장자(.aspx, .config, .dll 등)와 함께 200 OK 응답을 반환하는 이벤트.
- 파일 시스템 감시에서 웹 루트 또는 SmarterMail 실행 디렉터리 아래 신규 실행 파일 생성 알림.
🛡️ 완화 방안
- 즉시: SmarterMail Build 9407 이상으로 패치하고, 아직 적용 불가 시 해당 서버에 대한 외부 네트워크 접근을 차단(방화벽·WAF).
- 익명 파일 업로드 기능 비활성화 및 모든 업로드 요청에 인증·CSRF 토큰 요구.
- 업로드 디렉터리의 실행 권한 제거, 웹 루트와 분리된 저장소에만 쓰기 허용.
- 파일 확장자·MIME 타입 검증을 강화하고, 경로 탐색·널 바이트 삽입 차단 규칙 적용.
- 무결성 모니터링 및 실시간 알림으로 신규 실행 파일 생성 시 즉시 대응.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.85457 · exploit=easy · in_scope=None