[분석가] 분석 — CVE-2025-9086
A memory corruption vulnerability in curl (CVE-2025-9086) allows for heap buffer over-read during cookie path comparison, requiring an upgrade to a patched version.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.01301 · 악용난이도 moderate
🔍 공격 기법
(1) 트리거 조건: https 환경에서 secure 속성이 부여된 쿠키가 설정된 후, 동일 호스트의 http (clear text) 연결로 리다이렉트되어 경로가 /인 동일 이름의 쿠키를 수신할 때 발생합니다. 이때 curl 내부의 경로 비교 로직 결함으로 인해 heap buffer boundary 외부를 읽는 Memory-Corruption이 트리거됩니다.
(2) 공격 단계:
- 정찰: 타겟이 사용하는 curl 버전 및
https$\rightarrow$http리다이렉션 구조 확인. - 트리거: 공격자가 제어하는 서버 또는 중간자(MITM) 위치에서
secure쿠키가 설정된 세션을 유도한 뒤,path="/"속성을 가진 HTTP 응답 쿠키를 전송. - 실행: curl의 경로 비교 로직이 힙 경계를 초과하여 읽기 수행 $\rightarrow$ 프로세스 Crash (DoS) 또는 메모리 내용에 따라
secure쿠키가 비보안 쿠키로 덮어씌워지는 무결성 훼손 발생. - 후속 피벗: 추정: 세션 하이재킹 또는 권한 탈취를 위한 쿠키 조작 시도.
(3) 공격 표면: HTTP/HTTPS 프로토콜의 Set-Cookie 헤더 및 리다이렉션 경로.
(4) CVSS 벡터 연결:
- AV:N (Network): 원격에서 악성 응답을 통해 트리거 가능.
- AC:L (Low): 특정 쿠키 설정 조건만 맞으면 공격 난이도가 낮음.
- PR:N / UI:N: 사용자 상호작용이나 권한 없이 서버 응답만으로 실행 가능.
악용 가능성: 본 취약점의 공격 난이도는 낮으나, 실제 악용 가능성은 제한적인 Moderate 등급으로 분석됩니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)에 따라 네트워크를 통해 권한 없이 낮은 복잡도로 트리거가 가능하며, 구체적으로는 HTTPS에서 설정된 secure 쿠키가 HTTP로 리다이렉트되는 과정에서 경로 비교 로직의 Heap Buffer Out-of-bounds Read가 발생합니다. 공격 표면은 curl 라이브러리를 사용하는 애플리케이션의 HTTP/HTTPS 요청 처리 엔드포인트 및 쿠키 관리 파라미터에 노출되어 있습니다. 다만, EPSS 수치가 0.01301로 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점으로 보아 실제 야생(In-the-wild)에서의 악용 사례는 미관측 상태입니다. 메모리 레이아웃에 따라 단순 Crash 유발 또는 secure 쿠키의 무결성 훼손 및 덮어쓰기가 가능하므로, 이론적 심각도 대비 실질적 위협은 공격자가 정교하게 제어된 HTTP 리다이렉션 환경을 구축해야 한다는 전제 조건에 종속됩니다. 따라서 비즈니스 리스크는 중간 수준이며, 외부 노출 서비스의 curl 의존성 버전을 확인하는 것이 우선순위입니다.
🔎 탐지
(1) 로그 지표: curl을 사용하는 애플리케이션의 세그멘테이션 폴트(Segmentation Fault) 로그 또는 비정상적인 프로세스 종료 기록.
(2) 탐지 규칙 예시:
- 네트워크 레벨 (IDS/IPS):
https연결 후 동일 호스트에 대해Set-Cookie헤더 내path="/"가 포함된http응답이 발생하는 패턴 감시. - 정규식 예시:
(?i)Set-Cookie:.*path="/".*(단, HTTP 응답 패킷 대상) - 로직 의사코드:
IF (current_connection == HTTP && previous_connection == HTTPS && cookie_name_exists && new_cookie_path == "/") THEN alert_potential_CVE_2025_9086();
(3) 오탐 가능성: 정상적인 서비스의 HTTP 리다이렉션 및 쿠키 갱신 과정에서 발생할 수 있습니다. secure 속성 유무와 프로토콜 전환 순서를 함께 분석하여 정밀도를 높여야 합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): 신뢰할 수 없는 외부 호스트로의 HTTP 리다이렉션을 차단하거나, 네트워크 방화벽/WAF에서
http프로토콜을 통한 쿠키 설정(Set-Cookie) 헤더를 필터링합니다. (트레이드오프: 정상적인 HTTP 서비스 이용 불가 및 가용성 저하 가능성) - 단기(완화): curl의
--cookie-jar옵션 사용 시 저장 경로의 권한을 최소화하고, 애플리케이션 레벨에서secure쿠키를 강제하는 설정을 검토합니다. (트레이드오프: 설정 변경에 따른 애플리케이션 수정 공수 발생) - 근본(해결): 영향 제품인 curl 8.13.0 - 8.16.0 버전을 최신 패치 버전으로 업그레이드합니다. (트레이드오프: 라이브러리 업데이트에 따른 의존성 테스트 필요 및 서비스 재시작으로 인한 일시적 중단)
[분석 근거]
본 리포트는 다중 소스 데이터의 교차검증을 통해 일관성이 확인되었으며, 실측 EPSS 수치(0.01301)와 CVSS 점수(7.5), KEV 미등재 상태를 종합하여 규칙 기반 우선순위를 'scheduled (이번 주 내)'로 결정하였습니다. 특히 EPSS 0.01301은 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 현재는 낮음을 시사하나, AV:N/AC:L 조건으로 인해 잠재적 위험이 존재함을 의미합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.01301 · exploit=moderate · in_scope=None