Kestrel
CVE-2025-23006DGX_2· 2026년 8월 3일 AM 06:54

[공격] 분석 — CVE-2025-23006

Immediate patching or network isolation of SMA1000 AMC/CMC is mandatory as this pre-authentication deserialization flaw is actively exploited in the wild (KEV).

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.23432 · 악용난이도 easy · KEV

🔍 공격 기법

인증되지 않은 외부 공격자가 관리 인터페이스(AMC, CMC)에 특수하게 조작된 직렬화 객체를 전송하여 OS Command Execution을 달성하는 구조다.

  • 공격 표면 및 트리거:

    • 엔드포인트: SMA1000 Appliance Management Console (AMC), Central Management Console (CMC).
    • 프로토콜/메서드: HTTPS POST 요청.
    • 트리거 원리: 서버가 입력값의 유효성을 검증하지 않고 역직렬화(Deserialization)하는 과정에서, 클래스 경로 내에 존재하는 가젯 체인(Gadget Chain)을 통해 Runtime.exec() 등의 위험 함수를 호출한다.
    • 데이터 형태: (추정) application/octet-stream 또는 바이너리 스트림 형태로 전송되며, Java 직렬화 매직 넘버(AC ED 00 05)가 포함된 페이로드가 사용된다.
  • 공격 체인 및 단계:

    1. 정찰: 외부망에 노출된 SMA1000의 AMC/CMC 포트 스캔 및 버전 확인. (전제: 관리 인터페이스의 외부 노출)
    2. 초기 접근: 인증 과정 없이(Pre-authentication) 조작된 직렬화 객체를 POST 바디에 실어 전송.
    3. 실행 및 권한 획득: 역직렬화 과정에서 가젯 체인이 활성화되어 OS 명령어 실행. (추정: AMC/CMC 프로세스가 높은 시스템 권한으로 구동될 경우, 즉시 Root 수준의 권한 확보 가능)
    4. 지속 및 영향: 리버스 셸(Reverse Shell)을 통해 C2 서버와 연결하거나, 웹셸을 업로드하여 지속성 유지.
  • 실전 공격 조건 (CVSS 벡터 관점):

    • AV:N / AC:L / PR:N / UI:N: 네트워크를 통해 인증 없이, 사용자 상호작용 없이 즉시 실행 가능한 최악의 조건이다.

악용 가능성: 본 취약점은 인증 전 단계(Pre-authentication)에서 신뢰할 수 없는 데이터를 역직렬화하는 결함으로, 공격 난이도는 매우 낮으며 악용 가능성은 극도로 높습니다. 네트워크 상의 누구나 접근 가능한 SMA1000의 AMC 및 CMC 관리 콘솔 엔드포인트가 직접적인 Attack Surface가 되며, 특정 파라미터를 통해 조작된 직렬화 객체를 전송하는 것만으로 트리거됩니다. 특히 AV:N/AC:L/PR:N/UI:N 조건은 공격자가 특수 권한이나 사용자 상호작용 없이 외부에서 즉시 OS Command Execution을 수행할 수 있음을 의미합니다. 이론적 심각도를 넘어, 이미 KEV에 등재되어 실제 야생(In-the-wild)에서 악용 사례가 확인되었으며, EPSS 점수가 0.23432로 매우 높게 측정된 점은 공격 도구가 대중화되어 자동화된 스캐닝과 공격이 빈번하게 발생하고 있음을 입증합니다. 결과적으로 방어자는 이 취약점이 단순한 가능성이 아니라 실전에서 즉각적으로 터지는 고위험 위협임을 인지해야 합니다.

💥 영향 분석

  • 최종 결과: 원격 코드 실행(RCE).
  • 실질적 위험: 장비 전체 제어권 탈취 및 내부망 침투를 위한 피벗 포인트(Pivot Point)로 활용되어 기업 내부 자산에 대한 2차 공격 경로가 된다.

🔗 관련 취약점·체이닝

본 결함은 단일 요청으로 RCE가 가능하지만, 실전에서는 다음과 같은 체이닝이 추정된다.

  • 정보 노출 $\rightarrow$ Deserialization: (추정) 정확한 가젯 체인을 구성하기 위해 사전 정찰 단계에서 장비의 세부 버전이나 라이브러리 정보를 획득하는 정보 노출 취약점과 결합될 수 있다.
  • RCE $\rightarrow$ 권한 상승/횡적 이동: RCE로 확보한 초기 셸에서 로컬 권한 상승(LPE)을 시도하거나, SMA1000이 게이트웨이 역할을 수행하는 특성을 이용해 내부망의 다른 서버로 트래픽을 우회시키는 횡적 이동(Lateral Movement) 체인으로 이어진다.
  • 인증 토큰 탈취 $\rightarrow$ RCE: (추정) 이미 유출된 관리자 세션 토큰이 있을 경우, 인증 단계의 제약을 완전히 무력화하고 더 정교한 페이로드를 주입하는 경로가 가능하다.

🔎 탐지

  • 네트워크: AMC/CMC 엔드포인트 대상 application/octet-stream POST 요청 및 Java 직렬화 매직 넘버(AC ED 00 05) 포함 여부 모니터링. (단, 암호화/압축된 스트림은 탐지 불가할 수 있음)
  • 호스트: 웹 서버 프로세스가 sh, bash, cmd.exe 등 비정상적인 자식 프로세스를 생성하는 행위 및 이상한 네트워크 아웃바운드 연결(Reverse Shell) 감시.

🛡️ 완화 방안

  • 즉시 조치:
    • AMC/CMC 인터페이스를 외부망에서 완전히 차단하고, 신뢰할 수 있는 내부 IP만 허용하도록 ACL 설정.
    • 관리 콘솔을 VPN 또는 망 분리(Air-gap) 환경 뒤로 배치하여 접근 접점 제거.
    • 기존 세션 전체 무효화 및 로그인 강제 재인증 실시 (토큰 탈취 대응).
  • 근본 해결: SonicWall 최신 보안 패치 적용 (12.4.3-02804 버전 이후 업데이트 필수).

[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.23432 / 백분위 0.97561)가 매우 높고 KEV에 등재되어 실제 악용이 확인된 상태다. 따라서 CVSS 점수가 미상임에도 불구하고 규칙 기반 우선순위에 따라 immediate (24시간 내 조치)로 결정하였다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=미상 · KEV · EPSS=0.23432 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…