Kestrel
CVE-2025-24201DGX_E· 2026년 8월 5일 PM 08:42

[단독공격] 분석 — CVE-2025-24201

CVE-2025-24201 is a critical out‑of‑bounds write in WebKit that enables remote, sandbox‑escape RCE on Safari and Apple OSs, requiring immediate patching to the latest releases.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.0424 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거 조건: 악의적으로 조작된 HTML·JavaScript·CSS가 포함된 웹 페이지를 Safari, WKWebView 또는 WebKit 기반 앱에서 로드할 때, 경계 검증이 누락된 메모리 버퍼에 OOB write가 발생한다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N와 일치해 네트워크만으로 원격 공격이 가능하다.
  • 정찰: TLS 핸드쉐이크와 User‑Agent 분석을 통해 대상 기기의 OS 버전(iOS 15‑16, macOS Sequoia 15.x 등)과 Safari/WebKit 버전을 파악한다. (다중 소스에서 일관성이 확인됨)
  • 초기 접근: 피싱 메일, 악성 광고 네트워크, 검색 엔진 최적화 페이지 등을 이용해 피해자를 위 URL에 자동 리다이렉션하거나 iframe 삽입으로 유인한다. UI 상호작용이 필요 없으므로 사용자가 클릭하지 않아도 발동 가능하다.
  • 실행·권한 획득: OOB write가 WebContent 프로세스 내부 객체(예: JSObject, LayoutNode)를 덮어써 메모리 구조를 변조하고 임의 코드 실행을 유도한다. 이어서 Safari/WebKit 샌드박스 탈출 루틴이 호출돼 OS 수준 권한(C)으로 전이된다.
  • 지속 (추정): 샌드박스 탈출 후 LaunchAgent·LoginItem 설치, 모바일 구성 프로파일 삽입 등으로 재부팅 후에도 악성 코드를 유지시킬 수 있다. ※ 실제 지속 메커니즘은 보고되지 않아 추정 단계이다.
  • 영향 (추정): 시스템 전체 파일 접근, 키체인·암호 탈취, 네트워크 트래픽 가로채기 등 전 범위 침해가 가능하다. ※ 구체적 사례는 확인되지 않아 추정.

공격 표면: Safari 18.x 이하, iOS/iPadOS 15‑18, macOS Sequoia 15.x, visionOS 2.x, watchOS 11.x 등 WebKit을 사용하는 모든 엔드포인트.
전제 조건: 대상 기기가 해당 취약 버전을 실행 중이며, 네트워크 차단·콘텐츠 보안 정책이 적용되지 않은 경우.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 네트워크를 통해 원격으로 접근 가능하고, 공격 구현에 복잡한 단계가 필요 없으며, 사전 권한이나 사용자의 직접적인 행동 없이도 실행될 수 있음을 의미합니다. EPSS 0.0424는 향후 12개월 내 실제 악용이 약 4.24% 수준으로 관측될 확률을 보여주며, KEV 등재 사실은 이미 실전에서 해당 취약점이 활용된 사례가 존재함을 입증합니다. 공격 표면은 Safari·WebKit 기반 브라우저와 WKWebView를 사용하는 iOS·macOS 앱의 웹 콘텐츠 렌더링 엔드포인트이며, HTTP/HTTPS 요청으로 전달되는 HTML·JavaScript·CSS 등 파라미터가 직접 노출됩니다. 악성 웹 페이지에 포함된 특수하게 조작된 마크업이 out‑of‑bounds write를 유발하면 Web Content 프로세스 내부 메모리를 손상시켜 임의 코드 실행 권한을 획득합니다. 손상된 코드는 동일 프로세스 내 샌드박스를 탈피하고, 시스템 레벨 권한으로 전이될 수 있어 전체 기기의 제어가 가능해집니다. 따라서 공격자는 취약 버전(iOS 15.8.4 이하·macOS

💥 영향 분석

  • Web Content 샌드박스 탈출 → macOS, iOS, iPadOS, visionOS, watchOS 전반에서 루트 수준 코드 실행.
  • 파일 시스템 전체 접근 및 민감 데이터(키체인·암호) 탈취 가능.
  • 악성 코드를 지속시킬 경우 기업 네트워크 전체에 장기적인 위협을 초래.

🔗 관련 취약점·체이닝

  • CWE‑787 (Out‑of‑bounds Write): 메모리 손상은 ROP/Jump‑Oriented Payload 구성을 가능하게 하며, 기존 WebKit 메모리 손상 체인과 유사하다.
  • 샌드박스 우회 패턴: 메모리 손상 후 “sandbox escape” 루틴을 호출하는 흐름은 CWE‑284(Improper Access Control)와 결합돼 시스템 권한 획득으로 이어진다.
  • 권한 상승 연계 (추정): 탈출 이후 macOS 커널 익스플로잇이나 iOS privilege escalation 취약점과 조합될 경우, 커널 수준까지 침투 가능성이 있다. 구체적인 CVE 번호는 확인되지 않아 추정이다.

🔎 탐지

  • WebContent 또는 com.apple.WebKit.Networking 프로세스에서 EXC_BAD_ACCESS / SIGSEGV 로그가 비정상적으로 발생하고, 스택에 WebCore:: 혹은 JSObject:: 관련 함수가 포함된 경우.
  • CrashReporter에 “WebContent” 크래시가 급증하거나 재시작 빈도가 증가하는 패턴.
  • 네트워크 레벨에서는 악성 도메인(최근 보고된 C2 인프라)으로의 HTTP/HTTPS 요청이 비정상적으로 늘어나는 현상.

🛡️ 완화 방안

  1. 즉시 최신 패치 적용 – Safari 18.3.1, iOS 15.8.4·16.7.11·18.3.2, iPadOS 동일 버전, macOS Sequoia 15.3.2, visionOS 2.3.2, watchOS 11.4 등 최신 업데이트를 배포한다.
  2. 자동 업데이트 강제 – MDM 정책으로 모든 Apple 기기의 OS·앱 자동 업데이트를 활성화한다.
  3. 네트워크 차단 – 사내 DNS/Proxy에서 의심스러운 외부 도메인 및 알려진 악성 URL을 차단한다.
  4. 시스템 무결성 보호 유지 – SIP, PAC, ASLR 등 시스템 보안 기능을 비활성화하지 않는다.
  5. 웹 보안 헤더 적용 – 내부 웹 서버에 CSP·X‑Content‑Type‑Options 등을 설정해 악성 스크립트 로드 가능성을 최소화한다.

다중 소스 교차검증이 일관되게 확인됐으며, EPSS 0.0424는 실제 악용 가능성을 의미한다. KEV 등재와 CVSS 10.0·exploit easy 평가가 결합돼 “immediate” 우선순위가 도출된 점을 유념하시기 바랍니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.0424 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…