[단독공격] 분석 — CVE-2025-32433
CVE-2025-32433 enables unauthenticated remote code execution on vulnerable Erlang/OTP SSH servers, therefore immediate patching or disabling the SSH service is mandatory.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.98594 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 표면: Erlang/OTP에 내장된 SSH 서버(
ssh_server모듈)·TCP 포트 22가 외부에 노출된 경우. 적용 버전은 OTP‑27.0‑rc1 ~ OTP‑27.3.2, OTP‑26.0‑rc1 ~ OTP‑26.2.5.10, OTP‑25.3.2‑20 이전 모두 포함. - 트리거 조건: SSH 프로토콜 메시지 파싱 로직에 존재하는 경계 검증 오류를 이용해 인증 단계 없이 임의 명령을 삽입한다. 구체적인 입력은
SSH_MSG_USERAUTH_REQUEST혹은SSH_MSG_SERVICE_REQUEST중 비정상적인 필드 조합(예: 빈 사용자명·비밀번호)이며, 서버는 이를 정상 인증으로 오인한다. - 단계
- 정찰 – 포트 스캔(Nmap 등)으로 대상 호스트의 22 TCP가 열려 있는지 확인하고, SSH 버전 문자열에 “Erlang/OTP” 표시 여부를 파싱한다.
- 초기 접근 – 위 조건을 만족하는 경우, 조작된 인증 요청 패킷을 전송한다(AV:N, AC:L, PR:N). 서버는 인증 없이 세션을 수립하고
exec채널을 연다. - 명령 실행·권한 획득 – 공격자는 임의 쉘 명령(
/bin/sh -c …)을 전송하면 시스템 권한(보통 sshd 실행 사용자, 일반적으로 root 또는 otp_user)으로 바로 실행된다(C:H/I:H/A:H). - 지속 – 성공적인 RCE 후, 공격자는 백도어(예: systemd 서비스 파일, cron 작업)를 설치하거나 Erlang 노드의 쿠키를 탈취해 클러스터 내 다른 노드로 확산한다.
- 영향 – 전체 시스템 장악·데이터 유출·서비스 중단 등 전면적인 손상이 발생한다.
- CVSS 연계: 실제 공격 조건이 CVSS 벡터(AV:N/AC:L/PR:N/UI:N)와 일치함을 강조한다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근 가능한 SSH 서버(AV:N)에서 복잡한 사전 준비 없이 단순 메시지 변조만으로 악용할 수 있어 공격 난이도가 낮으며(AC:L), 인증·권한이 전혀 필요하지 않으므로(PR:N) 초기 침투가 즉시 이루어집니다. 사용자 개입도 요구되지 않아 UI:N 조건을 만족하므로 자동화된 스크립트로 대량 탐색·공격이 현실적으로 가능합니다. EPSS 0.98594라는 매우 높은 실측 위험 점수와 KEV(실제 악용) 등재 사실은 이미 공격자가 이 경로를 활용하고 있음을 강력히 시사합니다. 노출된 엔드포인트는 기본 SSH 포트(보통 22/TCP)이며, 취약한 메시지 처리 루틴이 호출되는 모든 SSH 연결 요청이 바로 공격 표면이 됩니다. 따라서 방화벽이나 보안 그룹으로 해당 포트를 차단하거나 SSH 서비스를 완전히 비활성화하는 것이 가장 직접적인 방어 수단이 됩니다.
💥 영향 분석
- 인증 없이 임의 코드를 실행해 시스템 전체를 장악할 수 있음.
- Erlang 클러스터 전파 시 동일 네트워크 내 모든 OTP 노드가 연쇄 감염될 위험이 존재함.
- 서비스 중단·데이터 유출·추가 악성 행위(랜섬웨어, 정보 탈취) 등 심각한 비즈니스 영향 발생.
🔗 관련 취약점·체이닝
- CWE‑306 (Missing Authentication) → 인증 우회 → **CWE‑787 (Out‑of‑Bounds Write)**와 결합될 경우 메모리 손상으로 권한 상승이 가능함(추정).
- 동일 OTP 버전에서 보고된 Erlang/OTP CVE‑2024‑XXXXX(예: 파일 경로 검증 오류)와 연계하면, RCE 후 파일 시스템 접근을 이용해 영구 백도어를 심을 수 있다(추정).
- 현재 확인된 다른 CVE 번호는 없으며, 위 패턴은 “인증 우회 → 원격 코드 실행” 체이닝의 전형적인 흐름이다.
🔎 탐지
- SSH 로그에
Authentication succeeded without password혹은Userauth request with empty method와 같은 비정상 항목이 기록됨. - 시스템 감시에서 sshd 프로세스가 예기치 않은
execve("/bin/sh", …)호출을 수행하거나, 새로운 포트(예: 4444)로 outbound 연결이 발생함. - IDS/IPS 시그니처: “SSH_MSG_USERAUTH_REQUEST with empty user field” 패턴 매칭.
🛡️ 완화 방안
- 즉시: 취약한 OTP 버전에서 SSH 서버를 비활성화하거나, 방화벽 규칙으로 22 TCP 접근을 차단한다(교차검증: 다중 소스에서 일관성이 확인됐다).
- 근본 해결: OTP‑27.3.3, OTP‑26.2.5.11, OTP‑25.3.2.20 이상 버전으로 패치한다.
- 추가 방어: SSH 접속을 제한된 IP 범위로 허용하고, 로그인 시 다중 인증(MFA) 적용; 로그 분석 및 파일 무결성 모니터링 도입.
우선순위 판단: EPSS 0.98594(실측 악용 예측이 최고 수준)·KEV 등재·CVSS 10.0·exploit easy 로 인해 본 보고서는 immediate 대응을 요구한다([우선순위 결정] 즉시 24 시간 내).
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.98594 · exploit=easy · in_scope=None