[방어] 분석 — CVE-2025-46394
CVE-2025-46394 allows hiding files in BusyBox tar archives using terminal escape sequences; the priority is monitoring due to low exploitability and impact.
📋 요약
- 심각도 low · CVSS 3.2 · EPSS 0.00149 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: busybox tar를 통해 아카이브 내용을 확인(-t, -v 옵션 등)할 때, 파일 이름에 포함된 ANSI Terminal Escape Sequence가 터미널 제어 문자로 해석되어 화면 출력에서 특정 항목을 숨기거나 조작하는 결함입니다.
(2) 공격 단계:
- 정찰 및 준비: 타겟 시스템이
busybox < 1.37.0버전을 사용하는지 확인하고, ANSI escape sequence(예:\x1b[2K등)가 포함된 악의적인 파일 이름으로 구성된.tar파일을 생성합니다. - 전달: 사용자가 해당 아카이브를 다운로드하거나 시스템에 업로드하도록 유도합니다.
- 실행 및 영향: 관리자나 사용자가
tar -tvf명령어로 목록을 조회할 때, 터미널 제어 문자가 작동하여 실제 존재하지만 리스트에서는 보이지 않는 파일이 생성됩니다.
(3) 공격 표면:busybox tar유틸리티를 사용하는 모든 쉘 환경 및 CLI 인터페이스.
(4) CVSS 벡터 연결: - AV:L (Local): 로컬에서 아카이브 파일을 실행/조회해야 함.
- AC:H (High): 특수하게 조작된 파일 이름과 이를 조회하는 특정 터미널 환경이 일치해야 하므로 난이도가 높음.
- PR:N / UI:N: 권한 없이도 파일 생성은 가능하나, 실제 영향은 사용자가 파일을 조회하는 행위가 전제됨.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 이는 공격자가 대상 시스템에 직접 접근하여 특수하게 제작된 .tar 파일을 실행해야 하는 AV:L(Local) 조건과 복잡한 터미널 제어 시퀀스를 정밀하게 설계해야 하는 AC:H(High) 조건이 결합되었기 때문입니다. 공격 표면은 BusyBox의 tar 유틸리티가 처리하는 아카이브 내 파일 이름 필드이며, ANSI Escape Sequence를 이용해 파일 목록 출력 결과에서 특정 파일명을 은닉함으로써 관리자의 육안 확인을 방해하는 방식으로 트리거됩니다. EPSS 수치가 0.00149로 매우 낮고 KEV에 등재되지 않은 점은 현재 이 취약점을 이용한 대규모 자동화 공격이나 실제 야생(In-the-wild)에서의 악용 사례가 드물다는 것을 시사합니다. 하지만 이론적 심각도와 별개로, 공격자가 이미 로컬 권한을 획득한 상태에서 백도어 파일이나 악성 스크립트를 은닉하여 지속성을 유지하려 할 때 매우 유용한 기만 수단이 될 수 있습니다. 따라서 일반적인 외부 침입 경로보다는 내부 침투 후 흔적 지우기 및 탐지 회피 단계에서의 악용 가능성이 더 높다고 분석됩니다.
💥 영향 분석
(1) 기술적 위험: 무결성 훼손(I:L). 공격자가 악성 스크립트나 설정 파일을 아카이브에 포함시킨 뒤, 목록 조회 시에는 보이지 않게 숨겨 관리자의 육안 검사를 우회할 수 있습니다. 다만, 파일 시스템 레벨에서 파일이 생성되는 것을 막는 것은 아니며 '표시'의 문제입니다.
(2) 비즈니스 영향: 보안 감사 및 무결성 확인 프로세스의 신뢰도 저하. 하지만 CVSS 3.2의 낮은 점수와 C:N/A:N 벡터를 고려할 때, 이 취약점 단독으로 시스템 전체 장악이나 서비스 중단으로 이어질 가능성은 매우 낮습니다.
🔗 관련 취약점·체이닝
- 추정: '사회 공학적 기법'과 체이닝될 수 있습니다. 신뢰할 수 있는 패키지처럼 위장한 아카이브를 배포하고, 내부의 악성 파일은 숨긴 채 정상 파일만 보이게 하여 사용자가 의심 없이 압축을 풀도록 유도하는 패턴입니다.
- 추정: 이후
tar압축 해제 시 발생하는 다른 취약점(예: Path Traversal 등)과 결합하여 임의 경로에 파일을 생성하는 공격으로 이어질 수 있습니다.
🔎 탐지
(1) 로그 지표: 쉘 히스토리(~/.bash_history) 또는 감사 로그(Auditd)에서 tar 명령어 실행 기록 및 입력 파일명을 확인합니다.
(2) 탐지 규칙 예시:
- 로직: 아카이브 파일 이름이나 내부 경로에 ANSI Escape Sequence 패턴(
\x1b또는\e)이 포함되어 있는지 검사합니다. - SIEM 쿼리(의사코드):
SELECT event_id, command_line FROM process_logs WHERE process_name = 'tar' AND (command_line REGEXP '\x1b\[[0-9;]*[mK]') - 정규식:
\x1b\[[0-9;]*[mK](ANSI 제어 문자의 일반적인 패턴)
(3) 오탐 튜닝: 일부 특수 목적의 아카이브나 개발 도구에서 의도적으로 제어 문자를 사용하는 경우가 있을 수 있습니다. 특정 신뢰 경로(/usr/bin,/etc) 외의 임시 디렉토리(/tmp,/home/user/downloads)에서 발생하는tar실행 건에 대해 가중치를 두어 모니터링합니다.
🛡️ 완화 방안
- 즉시(긴급 차단):
tar -t또는-v옵션을 통한 육안 검사 대신,ls -R이나 별도의 파일 무결성 체크 도구(sha256sum 등)를 사용하여 실제 생성된 파일 목록을 교차 검증하십시오. (난이도: 하 / 영향: 없음 / 우선순위: 상) - 단기(완화): 외부에서 유입된 아카이브 파일을 처리할 때,
cat -v또는od -c와 같은 명령어를 통해 파일 이름 내에 비가시적 제어 문자가 포함되어 있는지 먼저 확인하는 절차를 추가합니다. (난이도: 하 / 영향: 분석 시간 증가 / 우선순위: 중) - 근본(해결): BusyBox 버전을
1.37.0이상으로 업데이트하십시오. (난이도: 중 / 영향: 펌웨어/OS 업데이트 필요에 따른 재부팅 발생 가능 / 우선순위: 상)
[파이프라인 근거] 본 분석은 다중 소스에서 일관성이 확인된 사실을 바탕으로 작성되었습니다. 특히 EPSS 실측값(0.00149, 백분위 0.04532)이 매우 낮고, CVSS 점수(3.2) 및 공격 난이도(hard)를 종합하여 규칙 기반 우선순위를 'monitor'로 결정하였습니다. 이는 이론적 위험보다 실제 악용 가능성이 현저히 낮음을 의미합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=3.2 · non-KEV · EPSS=0.00149 · exploit=hard · in_scope=None