[공격] 분석 — CVE-2025-54253
Critical misconfiguration in Adobe Experience Manager enables unauthenticated remote code execution, so immediate external‑access blocking and vendor patch deployment are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.87515 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- AEM 인스턴스가 외부에 노출된 모든 HTTP(S) 엔드포인트(예:
/,/libs/,/bin/등). - 특히 OSGi Servlet, Sling POST Servlet, JCR Console(
crx/de)와 같은 관리‑용 경로가 기본적으로 비활성화되지 않은 경우가 대상이 됨.
- AEM 인스턴스가 외부에 노출된 모든 HTTP(S) 엔드포인트(예:
-
정찰
- HTTP 헤더·응답 본문에서
Adobe Experience Manager버전 문자열을 추출(예:/system/console/status). - 공개된 엔드포인트 리스트를 수집하고, 인증 없이 접근 가능한 관리‑용 URL이 있는지 확인.
- HTTP 헤더·응답 본문에서
-
초기 접근 & 트리거 조건 (CVSS 벡터 AV:N/AC:L/PR:N/UI:N)
- 공격자는 네트워크 상에서 임의의 HTTP 요청을 전송하면 된다.
- 요청에 포함되는 파라미터가 잘못된 서버‑측 설정(예:
sling:resourceType또는cmd파라미터를 검증하지 않는 서블릿)과 결합될 때, 서버는 입력값을 그대로 실행한다.
-
실행·권한 획득 (Scope = Changed)
- 취약 엔드포인트가 JVM 내부에서
java.lang.Runtime.exec또는 Java 객체 역직렬화를 수행하도록 유도하면, 공격자는 운영체제 수준의 쉘 명령을 실행한다. - 이 단계에서는 이미 시스템 권한(보통 AEM 서비스 계정)으로 코드가 동작하므로 추가적인 권한 상승이 필요 없으며, 바로 전역 RCE가 달성된다.
- 취약 엔드포인트가 JVM 내부에서
-
지속
- 공격자는 성공적인 명령 실행 후 OSGi Bundle을 설치하거나,
/apps/경로에 영구적인 Servlet/Filter를 배포하여 재부팅 이후에도 지속성을 확보한다. - 또한
Dispatcher캐시 무효화 요청 등을 이용해 악성 파일을 지속적으로 로드하도록 할 수 있다.
- 공격자는 성공적인 명령 실행 후 OSGi Bundle을 설치하거나,
-
영향
- 전체 AEM 인스턴스와 연계된 백엔드 시스템(예: Adobe Analytics, Adobe Target)까지 제어 가능.
- 데이터 탈취·변조·서비스 중단 등 모든 CIA 삼각형 요소가 완전 침해된다.
EPSS 0.87515는 실제 악용이 매우 활발함을 의미하며, KEV(Known Exploited Vulnerability) 로 분류된 점은 즉시 대응 필요성을 강조한다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 네트워크만 연결되어 있으면 복잡한 사전 준비 없이 공격자를 제한하지 않고, 사용자 개입도 전혀 필요하지 않으므로 실제 공격 난이도가 매우 낮아 ‘easy’ 등급으로 판단됩니다. EPSS=0.87515는 향후 12개월 내에 약 87% 확률로 악용될 가능성을 의미하고, KEV에 등재된 점은 이미 실전에서 이 취약점이 활용되고 있음을 입증하므로 이론적 심각도와 무관하게 실제 위협으로 간주됩니다. Adobe Experience Manager 6.5.23 이하에서는 OSGi configuration servlet(예: /system/console/configMgr)가 기본적으로 외부에 노출돼 있어, 공격자는 해당 엔드포인트에 접근만 하면 됩니다. 이 엔드포인트는
💥 영향 분석
- 공격자가 임의 코드를 실행하면 AEM 서버 전체를 장악하고, 연결된 Adobe Cloud 서비스까지 접근 가능해진다.
- 주요 위험: 기밀 데이터(콘텐츠, 사용자 정보) 탈취, 웹사이트·서비스 완전 중단, 내부 네트워크로의 횡적 이동, 악성 스크립트/백도어 영구 배치.
🔗 관련 취약점·체이닝
- CWE‑502 (역직렬화) : AEM에서 역직렬화를 허용하는 서블릿이 존재하면, 이 취약점과 결합해 임의 객체 체인을 실행할 수 있다(예:
CommonsCollections가젯). - CWE‑276 (잘못된 보안 설정) : 기본적으로 비활성화되지 않은 관리 콘솔이나 OSGi Servlet이 노출될 경우, 인증 우회와 RCE가 직접 연결된다.
- 추정: 다른 AEM 버전에서 보고된
CVE‑2023‑XXXXX(예: 경로 탐색 → 파일 쓰기)와 연계하면, 최초 RCE 후 파일 시스템에 악성 JAR을 심어 장기적인 권한 상승이 가능할 수 있다.
🔎 탐지
- 네트워크 레벨: 비정상적인 HTTP POST/GET 요청이 관리‑용 경로(
*/crx/de*,*/system/console*)로 들어오는 경우 알림. - 애플리케이션 로그:
java.io.ObjectInputStream호출 스택,Runtime.exec실행 기록, 혹은 “Exception while processing request”와 함께 역직렬화 오류가 남는 경우. - 호스트 레벨: AEM 프로세스(
java)에서 급격한 자식 프로세스 생성(예:/bin/sh,cmd.exe) 또는 비정상적인 파일 생성(/apps/아래 .jar/.js) 감시.
🛡️ 완화 방안
-
즉시 차단
- 외부에서 접근 가능한 AEM 엔드포인트를 방화벽·ACL로 제한하고, Dispatcher 필터에
allowAll=false규칙을 적용한다. - WAF에 “/crx/de*”, “/system/console*” 등 관리‑용 경로 차단 룰을 추가하고, 의심스러운 파라미터(
cmd,script,payload)를 필터링한다.
- 외부에서 접근 가능한 AEM 엔드포인트를 방화벽·ACL로 제한하고, Dispatcher 필터에
-
임시 완화
- 해당 서블릿·OSGi 서비스의
sling:resourceType검증 로직을 강화하거나, 필요 없는 관리 콘솔을 비활성화한다. - JVM 옵션에
-Dorg.apache.sling.security.impl.ReferrerFilter=allow등으로 역직렬화 방지 설정을 적용한다(가능한 경우).
- 해당 서블릿·OSGi 서비스의
-
근본 해결
- Adobe 공식 패치를 즉시 배포하고, 모든 AEM 인스턴스를 최신 6.5.23 이상 버전으로 업그레이드한다.
- 패치 적용 전후에 보안 구성 검토(Dispatcher 설정, OSGi ConfigMgr)와 클래스패스 내 가젯 존재 여부를 확인한다.
위 조치를 순차적으로 수행하면 현재 보고된 CVE-2025-54253 의 실전 악용 위험을 최소화할 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.87515 · exploit=easy · in_scope=None