[공격] 분석 — CVE-2025-20281
A critical unauthenticated remote code execution in Cisco ISE’s API demands immediate patch deployment and network isolation of the vulnerable endpoint.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.97069 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 관리 포트(보통 TCP 443/80)에서 제공되는 Cisco ISE REST‑API. 실제 취약 엔드포인트는 공개되지 않았으므로
추정:/ers/...혹은/pic/api/...경로가 대상일 가능성이 높습니다. - 입력 파라미터는 JSON 형식이며,
command,script,payload와 같은 필드에 전달된 문자열이 그대로 OS 쉘에 넘겨지는 구조라고추정:합니다.
- 관리 포트(보통 TCP 443/80)에서 제공되는 Cisco ISE REST‑API. 실제 취약 엔드포인트는 공개되지 않았으므로
-
전략 흐름
- 정찰 (Recon) – 포트 스캔·TLS 핸드쉐이크로 관리 인터페이스 존재 여부 확인 후,
/ers/config/version등 공개 API를 호출해 ISE 버전을 파악합니다. CVSS AV:N/PR:N을 만족하므로 인증 없이 접근 가능한지 바로 검증할 수 있습니다. - 초기 접근 (Initial Access) – 위에서 식별한 엔드포인트에 HTTP POST 요청을 전송합니다.
Content‑Type: application/json와 함께, 취약 파라미터에 악성 문자열(예:"command":"bash -c '…'")을 삽입하면 추가 인증·사용자 상호작용 없이 처리됩니다 (CVSS AC:L/UI:N). - 코드 실행·권한 획득 (Execution & Privilege Escalation) – 입력 검증 부재로 ISE 프로세스가 문자열을
os.system/subprocess등에 전달하고, 루트 권한으로 명령이 실행됩니다 (CVSS C:H/I:H/A:H). - 지속 (Persistence) – 획득한 루트 셸에서
cron,systemd서비스 파일 또는/etc/rc.local에 악성 스크립트를 배치해 지속성을 확보합니다. - 영향 (Impact) – ISE 전체 인증 정책을 조작·탈취하고, 네트워크 전역에 대한 추가 Lateral Movement 및 데이터 유출이 가능해집니다.
- 정찰 (Recon) – 포트 스캔·TLS 핸드쉐이크로 관리 인터페이스 존재 여부 확인 후,
-
전제 조건
- 관리 API가 외부 혹은 내부 비신뢰 구역에 노출돼 있어야 함(방화벽·ACL 허용). DGX_A의 의견처럼 외부 노출이 제한적일 경우 공격 범위는 감소하지만, 내부 침투 후 Lateral Movement 단계에서 동일 취약점이 “최적 타깃”이 될 수 있음을
DGX_2가 강조했습니다. - 정확한 JSON 구조와 헤더 값은 공개되지 않았으나, 퍼징·메모리 덤프 분석을 통해 파라미터를 추출할 수 있습니다(실제 PoC 존재는 EPSS 0.97069 및 KEV 등재로 확인).
- 관리 API가 외부 혹은 내부 비신뢰 구역에 노출돼 있어야 함(방화벽·ACL 허용). DGX_A의 의견처럼 외부 노출이 제한적일 경우 공격 범위는 감소하지만, 내부 침투 후 Lateral Movement 단계에서 동일 취약점이 “최적 타깃”이 될 수 있음을
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근할 수 있는 Cisco ISE 및 ISE‑PIC API 엔드포인트가 노출돼 있어(AV:N) 공격자가 별도의 사전 작업 없이도 요청을 전송할 수 있습니다. 입력값 검증이 미비하므로, 단순히 악의적인 JSON 혹은 URL 파라미터를 포함한 HTTP POST만으로도 코드 실행 로직에 도달할 수 있어 복잡도가 낮게 평가됩니다(AC:L). 권한 요구가 없고 사용자 개입도 필요하지 않으므로(PR:N, UI:N) 초기 접근 단계에서 별도의 인증이나 피싱이 전혀 필요하지 않습니다. EPSS 0.97069이라는 높은 실측 위험 점수와 KEV 데이터베이스에 등재된 사실은 이미 실제 공격자가 이 경로를 이용하고 있음을 강하게 시사합니다. 공격 표면은 관리 인터페이스의 REST‑API /admin/... 같은 특정 경로와, 입력값을 그대로 OS 명령어로 전달하는 파라미터(예: script, command)에 집중됩니다. 성공적인 요청이 처리되면 루트 권한으로 쉘이 실행되어 시스템 전체를 장악할 수 있으므로, 탐지 전 단계에서의 차단이 가장 중요한 방어 포인트가 됩니다.
💥 영향 분석
- 성공 시 공격자는 루트 권한으로 ISE 설정을 변경·삭제하고, 인증 데이터베이스를 탈취하거나 전체 네트워크 인증 서비스를 마비시킬 수 있습니다.
- 장악된 ISE는 조직 내 모든 보안 정책의 중심이므로, 추가적인 시스템 침투와 지속적 데이터 유출 경로가 열립니다.
🔗 관련 취약점·체이닝
- 현재 보고된 CWE 번호는 없지만, Insufficient Input Validation(CWE‑20)과 동일한 패턴을 가집니다.
- 이 결함은 정보 노출 → 권한 상승 → 원격 코드 실행 흐름에서 초기 단계 역할을 하며, 내부에 존재하는 디렉터리 트래버설이나 인증 토큰 재사용 취약점이 있다면 RCE 이후 세션 하이재킹으로 추가 시스템 제어가 가능할 수 있습니다(
추정:).
🔎 탐지
- 네트워크 레벨:
/ers/*혹은/pic/api/*경로로 향하는 비정상적인 HTTP POST 요청, 특히Content‑Type: application/json에 1KB 이상 문자열이나 Base64 인코딩된 명령어가 포함될 경우 알림. - 호스트 레벨: ISE 시스템 로그에서
cmd=·script=와 같은 파라미터와 함께 5xx 오류가 발생하거나,ise(PID 1) 하위에bash/python프로세스가 생성되는 현상 감시. - IDS/IPS: “Cisco ISE API RCE” 키워드와 함께 외부 C2 IP로 향하는 outbound 트래픽을 시그니처화하여 탐지.
🛡️ 완화 방안
- 즉시 차단 – 방화벽·ACL에서 관리 포트(443/80)의 외부 접근을 차단하고, 불필요한 API 경로에 대한 허용 규칙을 모두 삭제합니다.
- 패치 적용 – Cisco가 제공하는 최신 ISE 패치(3.4.x 이상 또는 3.3 Patch 6)를 즉시 배포합니다. 다중 소스 교차검증 결과와 EPSS 0.97069, KEV 등재에 따라 immediate 대응이 요구됩니다.
- 입력 검증 강화 – 가능하면 WAF에서 JSON 파라미터를 화이트리스트 방식으로 제한하고, 의심스러운
command·script필드 차단 규칙을 적용합니다. - 로그·모니터링 – API 호출 로그와 시스템 프로세스 감시를 SIEM에 연동해 실시간 경보 체계를 구축합니다.
- 네트워크 세분화 – ISE 관리 인터페이스를 전용 관리 VLAN으로 이동하고, 접근은 VPN·MFA 기반으로 제한합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.97069 · exploit=easy · in_scope=None