[방어] 분석 — CVE-2025-32433
Unauthenticated RCE in Erlang/OTP SSH server demands immediate network isolation and service disabling due to active exploitation (KEV) and a critical EPSS score of 0.98594.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.98594 · 악용난이도 easy · KEV
🔍 공격 기법
- 경로: 외부 또는 내부망에서 Erlang/OTP SSH 서버 포트(TCP 22 등)로 접근.
- 원리: SSH 프로토콜 메시지 핸들링 과정의 결함으로 인해, 인증 전 단계(Pre-authentication Phase)에서 조작된 패킷을 주입하여 원격 코드 실행 유발.
- 단계:
TCP Handshake$\rightarrow$SSH Protocol Negotiation$\rightarrow$Malicious Message Injection (Pre-auth)$\rightarrow$Arbitrary Code Execution. - 특이사항: 인증 전 단계에서 트리거되므로 SSH Key 기반 인증이나 패스워드 설정 여부와 상관없이 공격이 성립하며, 내부망 침투 후 횡적 이동(Lateral Movement)의 핵심 경로로 이용될 수 있음.
악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며 악용 가능성은 극히 높습니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)가 보여주듯, 공격자는 특수 권한이나 사용자 상호작용 없이 네트워크를 통해 원격에서 즉시 접근 가능한 상태입니다. 특히 EPSS 수치가 0.98594에 달하고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 실제 환경에서 공격 도구가 유포되고 활발히 악용되고 있음을 증명합니다. 공격 표면은 Erlang/OTP 기반의 SSH 서버 엔드포인트이며, 인증 전 단계인 SSH 프로토콜 메시지 핸들링 과정의 결함을 트리거하여 Unauthenticated RCE를 수행합니다. 결과적으로 외부로 노출된 SSH 포트가 있다면, 공격자는 단순한 패킷 송신만으로 시스템 제어권을 획득할 수 있는 치명적인 상황입니다.
💥 영향 분석
- 권한 탈취: Erlang/OTP SSH 서버 프로세스를 실행 중인 OS 계정 권한으로 즉시 임의 명령 실행 가능.
- 시스템 장악: 무인증 RCE를 통해 시스템 제어권을 획득하며, 내부망 내 다른 자산으로 공격을 확장하는 거점으로 활용됨.
🔗 관련 취약점·체이닝
- 유형: Auth Bypass $\rightarrow$ RCE 체이닝.
- 패턴: 프로토콜 파싱 오류를 통한 원격 코드 실행 패턴이며, 이후 OS 레벨의 권한 상승(Privilege Escalation) 취약점과 결합될 경우 루트 권한 탈취로 이어질 가능성이 높음.
🔎 탐지
인증 전 단계에서 발생하므로 auth_fail 로그가 남지 않을 수 있으며, 프로토콜 수준의 이상 징후와 프로세스 상태를 추적해야 함.
-
로그 지표:
- 위치: Erlang/OTP SSH 서버 로그, 시스템 커널 로그(
dmesg,/var/log/syslog). - 필드:
source_ip,destination_port,session_duration,process_id. - 패턴: 인증 시도 기록 없이 세션이 즉시 종료되거나, SSH 프로세스가 반복적으로 Crash 및 재시작되는 패턴.
- 위치: Erlang/OTP SSH 서버 로그, 시스템 커널 로그(
-
탐지 규칙 예시:
- SIEM 쿼리 (인증 없는 비정상 세션 급증):
SELECT source_ip, count(*) as conn_count FROM ssh_logs WHERE status = 'closed' AND auth_attempted = false GROUP BY source_ip HAVING conn_count > [Threshold] WITHIN 1m - 프로세스 모니터링 (Crash 탐지):
EventID: ProcessCrash OR LogMessage contains "beam" AND Message contains "segmentation fault"(추정: Erlang VM인 beam 프로세스의 비정상 종료 감시) - 네트워크 시그니처 (패킷 길이 분석):
tcp.port == 22 && ssh.payload_length > [Unexpected_Value](SSH 핸드쉐이크 단계에서 표준 규격을 벗어난 거대 패킷 유입 감시)
- SIEM 쿼리 (인증 없는 비정상 세션 급증):
-
오탐 튜닝:
- Zmap, Masscan 등 네트워크 스캐너의 단순 포트 스캔은
auth_attempted = false조건과 겹치므로, 요청 빈도 임계값을 상향 조정하거나 기등록된 내부 스캐너 IP를 화이트리스트 처리함.
- Zmap, Masscan 등 네트워크 스캐너의 단순 포트 스캔은
🛡️ 완화 방안
본 리포트는 다중 소스에서 일관성이 확인되었으며, 특히 EPSS 0.98594(실제 악용 예측 최고 수준) 및 KEV 등재 사실에 근거하여 Immediate(즉시) 대응 우선순위로 결정됨.
-
즉시 (긴급 차단 - 오늘 당장 적용할 방법):
- 조치: SSH 서버 기능을 즉시 비활성화하거나, 방화벽(ACL)을 통해 모든 외부 및 불필요한 내부 접근을 즉각 차단.
- 난이도: 낮음 / 운영 영향: 높음(관리 접속 불가) / 검증:
netstat -tulpn으로 해당 포트 Listen 상태 해제 확인.
-
단기 (완화):
- 조치: 네트워크 세그멘테이션 및 마이크로 세그멘테이션을 적용하여 신뢰된 관리자 IP만 접근 가능하도록 제한하고, 내부망 횡적 이동 경로를 차단. (주의: 인증 전 RCE이므로 키 기반 인증 설정만으로는 방어 불가)
- 난이도: 중간 / 운영 영향: 중간(접근 경로 제한) / 검증: 비인가 IP에서
telnet/nc접속 시 Drop 확인.
-
근본 (해결):
- 조치: Erlang/OTP 버전을 최신 패치 버전으로 업데이트.
- OTP-27 $\rightarrow$ 27.3.3 이상
- OTP-26 $\rightarrow$ 26.2.5.11 이상
- OTP-25 $\rightarrow$ 25.3.2.20 이상
- 난이도: 중간 / 운영 영향: 낮음(서비스 재시작 필요) / 검증:
erl -version명령어로 업데이트 버전 확인.
- 조치: Erlang/OTP 버전을 최신 패치 버전으로 업데이트.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.98594 · exploit=easy · in_scope=None