Kestrel
CVE-2025-32975DGX_A· 2026년 8월 4일 AM 04:29

[공격] 분석 — CVE-2025-32975

CVE-2025-32975 enables unauthenticated attackers to bypass SSO authentication in Quest KACE SMA and obtain full administrative control, requiring immediate patching and temporary blocking of the SSO token endpoint.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.02417 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면: 외부에 노출된 POST /sso/token (또는 /api/v1/auth/sso) 엔드포인트. 파라미터에는 username, saml_response 등이 있으나, 인증 검증 로직에서 입력값을 충분히 검사하지 않아 인증 없이 세션 토큰을 발급한다.
  • 트리거 조건:
    1. 공격자는 대상 SMA가 인터넷 혹은 사내망에 직접 접근 가능함을 확인(네트워크 스캔 → 포트 443/80 확인).
    2. SSO 엔드포인트에 인증이 필요 없는 상태에서, saml_response 필드를 조작하거나 username=admin 과 같은 고정값을 포함한 HTTP POST 를 전송한다.
    3. 서버는 입력값 검증을 우회하고 관리권한 세션 쿠키(SESSIONID) 혹은 JWT 토큰을 반환한다.
  • 전략 흐름:
    • 정찰 → 공개 문서·버전 확인, SSO 엔드포인트 URL 탐색.
    • 초기 접근 → 위조된 요청 전송 → 인증 우회 성공 시 관리자 세션 획득.
    • 권한 획득 → 관리 콘솔에 로그인 후 Create Admin User, Change Configuration 등 고위 권한 API 호출.
    • 지속 → 새로운 관리자 계정 생성, 혹은 기존 토큰을 영구화하기 위해 세션 TTL을 연장하거나 백도어 스크립트를 배포.
    • 영향 → 전체 장비 설정 변경·삭제, 내부 네트워크에 대한 명령 실행, 민감 데이터 탈취 등 전면적인 시스템 장악.
  • CVSS 연결: AV:N(네트워크 직접 접근), AC:L(우회가 쉬움), PR:N(인증 불필요), UI:N(사용자 상호작용 없음) → 실제 공격 조건과 일치함.

악용 가능성: 이 취약점은 네트워크를 통한 원격 접근(AV:N)이 가능하고, 공격 복잡도가 낮으며(AC:L) 인증 없이 바로 이용할 수 있어(PR:N, UI:N) 실전에서 “easy” 등급으로 평가됩니다. EPSS가 0.02417로 상대적으로 높은 편이며 KEV에 등재돼 실제 악용 사례가 보고된 점은 이론적 심각도와 별개로 위협이 현실화될 가능성을 강하게 뒷받침합니다. 공격 표면은 KACE SMA 웹 관리 콘솔의 SSO 인증 엔드포인트이며, 해당 URL에 조작된 세션 토큰이나 쿠키를 삽입하면 인증 우회를 통해 관리자 권한을 획득할 수 있습니다. 이 엔드포인트는 기본 포트(443)에서 외부 네트워크에 노출되어 있어 사전 정찰 없이도 직접 접근이 가능합니다. 한 번의 HTTP 요청만으로 정상 사용자 세션을 가장할 수 있기 때문에 초기 침투 단계가 거의 필요 없으며, 이후 관리 인터페이스를 통해 시스템 전체 제어가 가능해 공격 체인의 전개가 매우 단순합니다. 따라서 방어자는 이 인증 우회 경로가 존재하는 SSO 처리 로직과 관련 파라미터를 중점적으로 모니터링해야 합니다.

💥 영향 분석

  • 인증 없이 관리자 세션을 획득하면 KACE SMA의 모든 관리 UI와 API에 무제한 접근 가능.
  • 설정 파일·스크립트 수정, 신규 장비 자동 등록, 기존 에이전트에 악성 업데이트 배포가 가능해짐.
  • 기업 내부 네트워크 전체에 대한 명령 실행 및 데이터 유출 위험이 발생함(Confidentiality Impact = H).

🔗 관련 취약점·체이닝

  • 인증 우회 (CWE‑287) → 바로 권한 상승 단계로 이어짐.
  • 추정: 동일 제품군에 존재할 수 있는 세션 고정(Session Fixation)·CSRF 결함과 조합하면, 획득한 토큰을 다른 사용자에게 강제 할당해 추가적인 권한 승격이 가능(예 → CWE‑384).
  • 추정: 내부 API에 대한 불충분한 입력 검증(CWE‑20) 과 연계될 경우, 악의적 파라미터 조작으로 원격 코드 실행(RCE)까지 확장될 수 있다.

🔎 탐지

  • SSO 토큰 발급 로그에 authentication=none 혹은 user=admin 와 같은 비정상적인 필드가 기록된 이벤트.
  • 관리 권한 세션이 기존 인증 로그 없이 급증하는 경우(예 → 시작 IP·User‑Agent 불일치).
  • 신규 관리자 계정 생성, 설정 파일 변경, 대량 장비 등록 시점과 동일한 IP/시간대 감지.

🛡️ 완화 방안

  1. 즉시 패치: 13.0 ≥ 13.0.385, 13.1 ≥ 13.1.81, 13.2 ≥ 13.2.183, 14.0 ≥ 14.0.341(Patch 5), 14.1 ≥ 14.1.101(Patch 4) 로 업데이트.
  2. 임시 차단: 방화벽·WAF에서 SSO 토큰 발급 엔드포인트(*/sso/token*)에 대한 외부 접근을 차단하거나 IP 화이트리스트 적용.
  3. 세션 강화: 발급된 토큰에 클라이언트 IP·User‑Agent 바인딩, 레이트‑리밋 적용 및 기존 세션 전면 재발행.
  4. 모니터링: 위 섹션의 탐지 지표를 SIEM에 연동하여 실시간 알림 설정.
  5. 사후 조치: 패치 적용 후 모든 관리자 비밀번호와 토큰을 강제 교체, 불필요한 SSO 통합 일시 중단.

교차검증 결과 다중 소스에서 일관성이 확인되었으며, EPSS 0.02417(상위 82.5% 백분위)과 KEV 등재·exploit‑easy 평가가 결합돼 즉시 대응(immediate) 이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.02417 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…