[분석가] 분석 — CVE-2025-10966
CVE-2025-10966 is a host verification failure in curl's wolfSSH backend for SFTP, allowing MITM attacks; the priority is to update curl or restrict SFTP traffic to trusted hosts.
📋 요약
- 심각도 medium · CVSS 4.3 · EPSS 0.0039 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: curl이 SFTP 프로토콜을 사용하며, 백엔드로 wolfSSH 라이브러리가 구현된 환경에서 SSH 호스트 검증 메커니즘이 누락된 결함을 이용합니다.
(2) 공격 단계:
- 정찰: 대상 시스템이
curl및wolfSSH기반 SFTP 클라이언트를 사용하는지 확인. - 초기 접근: 네트워크 경로상에 위치하여 트래픽을 가로채는 Man-in-the-Middle (MITM) 환경 구축.
- 실행/영향: 호스트 검증 부재를 이용하여 공격자가 위장한 서버로 연결을 유도, 데이터 평문 탈취 또는 변조 수행.
(3) 공격 표면: SFTP 프로토콜 및wolfSSH백엔드를 사용하는curl엔드포인트.
(4) CVSS 벡터 분석:AV:N(네트워크를 통한 접근 가능),AC:L(공격 복잡도 낮음),PR:L(낮은 수준의 권한 필요),UI:N(사용자 상호작용 불필요). 즉, 네트워크상에서 적절한 권한을 가진 공격자가 MITM 위치에 있다면 낮은 난이도로 실행 가능합니다.
악용 가능성: 본 취약점은 curl이 wolfSSH 백엔드를 통해 SFTP 연결을 수행할 때 호스트 검증 메커니즘을 누락하여 발생하는 MITM(Man-in-the-Middle) 위험입니다. 공격 난이도는 hard로 판정되며, 이는 네트워크 접근성(AV:N)과 낮은 복잡도(AC:L)에도 불구하고, 공격 대상이 반드시 인증된 사용자 권한(PR:L)을 가지고 SFTP 연결을 시도해야 한다는 전제조건 때문입니다. 공격 표면은 wolfSSH 라이브러리를 사용하는 curl 기반의 SFTP 엔드포인트와 SSH 프로토콜 핸드셰이크 과정에 집중됩니다. 실제 악용 가능성은 EPSS 수치(0.0039)가 매우 낮고 KEV에 등재되지 않은 점을 통해 볼 때, 이론적 심각성에 비해 야생에서의 실측 위협은 낮은 상태로 분석됩니다. 결과적으로 공격자가 네트워크 경로를 완전히 제어하고 대상의 SFTP 연결 트리거를 유도해야 하므로, 일반적인 환경보다 특정 타겟을 겨냥한 정밀 공격 시나리오에서만 제한적으로 악용될 가능성이 큽니다.
💥 영향 분석
(1) 기술적 위험: 호스트 검증 실패로 인해 MITM 공격자가 서버로 위장할 수 있으며, 이 과정에서 SFTP를 통해 전송되는 민감 데이터의 기밀성 상실(C:L) 및 무결성 훼손이 가능합니다.
(2) 비즈니스 영향: 기업 내부망 또는 신뢰 네트워크 내에서 SFTP를 통한 자동화된 파일 전송 시, 중간자 공격에 의한 데이터 유출 및 공급망 오염 위험이 존재합니다. 다만, wolfSSH 백엔드 사용 환경으로 한정되므로 실제 노출 규모는 추정: 제한적일 것으로 보입니다.
🔗 관련 취약점·체이닝
- 체이닝 패턴: 추정: [네트워크 중간자 위치 확보] $\rightarrow$ [호스트 검증 우회(CVE-2025-10966)] $\rightarrow$ [전송 데이터 탈취/변조] $\rightarrow$ [탈취한 인증 정보 등을 이용한 내부망 횡적 이동] 순으로 이어질 수 있습니다.
- 유형: 호스트 키 검증 누락이라는 전형적인 인증 우회 패턴에 해당합니다.
🔎 탐지
(1) 로그 지표: curl 실행 로그 또는 시스템 감사 로그에서 SFTP 연결 시도 기록 및 비정상적인 목적지 IP/호스트네임 변경 여부 확인.
(2) 탐지 규칙 예시:
- 로직 1 (네트워크):
Destination Port == 22 AND Protocol == SFTP AND Source_IP == [Internal_Client] AND Destination_IP != [Known_SFTP_Server] - 로직 2 (프로세스):
process.name == "curl" AND process.args contains "sftp://"및 연결 대상 호스트의 급격한 변경 패턴 감시.
(3) 오탐 시나리오: SFTP 서버의 IP가 유동적으로 변경되거나 로드밸런서를 사용하는 환경에서 오탐이 발생할 수 있으며, 이는 신뢰할 수 있는 서버 리스트(Allowlist)를 최신화하여 튜닝해야 합니다.
🛡️ 완화 방안
- 즉시(긴급 차단): SFTP 트래픽을 사전에 정의된 신뢰할 수 있는 호스트 IP/DNS로만 제한하는 ACL 설정. (난이도: 하 / 영향: 낮음 / 검증: 통신 테스트)
- 단기(완화):
wolfSSH외의 다른 SSH 백엔드(예: OpenSSH) 사용을 검토하거나, 네트워크 구간에 VPN/TLS 터널링을 추가하여 MITM 가능성을 물리적으로 차단. (난이도: 중 / 영향: 중간 / 검증: 패킷 캡처 확인) - 근본(해결):
curl버전을 8.17.0 이후의 수정 버전으로 업데이트. (난이도: 하 / 영향: 낮음 / 검증:curl --version확인)
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS(0.0039, 백분위 0.31069) 수치를 통해 현재 야생에서의 실제 악용 가능성이 매우 낮음을 확인했습니다. CVSS 4.3 및 non-KEV, exploit=hard 조건을 근거로 규칙 기반 우선순위를 'monitor'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=4.3 · non-KEV · EPSS=0.0039 · exploit=hard · in_scope=None