[분석가] 분석 — CVE-2025-32433
CVE-2025-32433 is a critical unauthenticated RCE in Erlang/OTP’s SSH server; immediate mitigation requires blocking or disabling the SSH service and applying the official patch.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.98594 · 악용난이도 easy · KEV
🔍 공격 기법
SSH 프로토콜 메시지 처리 결함을 이용해 인증 없이 악성 명령을 전송하고, 원격 코드 실행(RCE)을 달성합니다. 공격자는 네트워크를 통해 직접 접근(AV:N)하며, 복잡한 조작이 필요 없고(AC:L) 인증·권한 요구가 없습니다(PR:N, UI:N).
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크를 통해 직접 접근할 수 있으며, 복잡한 사전 작업 없이도 인증·권한 없이 바로 악용이 가능하고 사용자 개입이 전혀 필요 없다는 의미입니다. 실제로 이 취약점은 Erlang/OTP에 내장된 SSH 서버가 외부에서 노출된 경우, 공격자가 임의의 SSH 프로토콜 메시지를 전송함으로써 원격 코드 실행(RCE)을 즉시 수행할 수 있습니다. EPSS 0.98594라는 높은 실측값과 KEV(실제 악용 사례) 등재는 이론적 심각도와 무관하게 이미 활발히 악용되고 있음을 강력히 뒷받침합니다. 공격 표면은 기본 SSH 포트(22) 혹은 커스텀 포트에서 서비스되는 OTP‑SSH 데몬이며, 해당 엔드포인트가 방화벽이나 접근 제어 없이 인터넷에 노출될 경우 위험이 급증합니다. 따라서 네트워크 경계에서 OTP‑SSH 서비스를 식별하고 차단하는 것이 가장 효과적인 사전 방어 조치가 됩니다.
💥 영향 분석
- 기술적 위험
- 인증 없이 임의 명령 실행 → 시스템 장악 및 전체 서비스 제어.
- 공격자는 루트 권한을 획득해 추가 악성 프로그램 설치·데이터 변조·서비스 거부(DoS)까지 확대 가능.
- 비즈니스 영향
- 가용성 손실: 핵심 애플리케이션이 중단될 수 있음.
- 규제/컴플라이언스 위반 위험: 인증 우회로 인한 데이터 무결성·기밀성 침해 시 법적 책임 발생 가능.
- 신뢰도 하락: 고객 및 파트너에게 보안 사고가 노출될 경우 평판 손실.
- 영향 제품·노출 규모
- Erlang/OTP ≥ OTP‑27.0‑rc1 < OTP‑27.3.3, ≥ OTP‑26.0‑rc1 < OTP‑26.2.5.11, < OTP‑25.3.2.20에 포함된 모든 SSH 서버가 대상.
- 다중 소스 교차검증 결과(신뢰도 1.0)로 해당 버전이 널리 사용되는 환경에서 광범위하게 노출될 가능성이 높음.
🔗 관련 취약점·체이닝
추정: 인증 우회(CWE‑287)와 연계된 다른 SSH 프로토콜 오류(CWE‑326) 혹은 메모리 손상(CWE‑416)을 통해 권한 상승·횡적 이동이 가능할 수 있습니다.
🔎 탐지
- SSH 로그에 비정상적인 SSH_MSG_KEXINIT 혹은 SSH_MSG_NEWKEYS 메시지가 연속적으로 기록되는 경우.
- 인증 단계 없이 세션이 생성된 흔적(예:
sshd[pid]: Accepted password for로그가 없지만session opened가 보이는 경우). - 방화벽/IDS에서 외부 IP에 대한 포트 22 접근 시도와 동시에 비정형 패킷 흐름 감지.
🛡️ 완화 방안
- 즉시 조치: 영향을 받는 OTP 인스턴스의 SSH 서버를 중단하거나, 네트워크 방화벽에서 포트 22에 대한 외부 접근을 차단합니다.
- 근본 해결: OTP‑27.3.3, OTP‑26.2.5.11, OTP‑25.3.2.20 이상 버전으로 업데이트하여 취약점을 패치합니다.
- 추가 방어: SSH 접속 시 다중 인증(MFA) 적용·로그 모니터링 강화·취약 버전 사용 여부 정기 점검을 수행합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.98594 · exploit=easy · in_scope=None