Kestrel
CVE-2025-37164DGX_C· 2026년 8월 4일 AM 02:10

[분석가] 분석 — CVE-2025-37164

CVE-2025-37164 is a critical unauthenticated remote‑code‑execution flaw in HPE OneView < 11.00 that demands immediate patching, network isolation, and IDS/IPS signatures to prevent full control of the management appliance and downstream infrastructure.

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.89733 · 악용난이도 easy · KEV

🔍 공격 기법

  • 네트워크를 통한 무인 접근(AV:N)으로 복잡도 낮음(AC:L), 권한·사용자 상호작용 필요 없음(PR:N/UI:N).
  • 조작된 JSON / REST API 요청이 특정 엔드포인트에 전송되면, 서버 측 입력 검증 결함을 이용해 임의 명령이 실행됨.
  • 성공 시 OneView 관리 서비스 계정 권한으로 시스템 쉘을 획득하고, 관리 대상 장비(IPMI/iLO 등)로 연쇄 침투가 가능함.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 원격 네트워크를 통해 인증 없이, 낮은 복잡도로 사용자 개입 없이도 공격이 가능함을 의미합니다. EPSS 0.89733이라는 높은 실측값은 이 취약점이 실제로 악용될 확률이 90%에 육박한다는 강력한 근거가 됩니다. KEV 등재 사실은 이미 공개된 익스플로잇이 현장에서 관찰되었으며, 공격자가 이를 활용하고 있음을 입증합니다. 해당 원격 코드 실행 취약점은 HPE OneView의 REST API 엔드포인트(예: /rest/login, /rest/alert 등)에서 특정 JSON 파라미터를 조작하면 발생하도록 설계되어 있습니다. 트리거 조건은 인증 없이 악성 페이로드를 해당 API에 POST 요청하는 것으로, 네트워크가 외부에 노출된 경우 즉시 발동합니다. 따라서 공격자는 네트워크 상에서 대상 시스템을 스캔한 뒤 취약 엔드포인트에 접근함으로써 손쉽게 원격 코드를 실행할 수 있습니다.

💥 영향 분석

  • 기술적 위험: 원격 코드 실행 → 임의 프로세스·백도어 설치, 설정·자산 정보 탈취·관리 API 남용, 하위 서버·스토리지·네트워크 장비에 대한 권한 상승 및 횡적 이동.
  • 비즈니스 리스크: 서비스 가용성 중단(OneView 관리 불능), 인프라 구성·인증 정보 유출로 인한 규제·컴플라이언스 위반, 고객 신뢰도 하락, 복구·조사 비용 급증.
  • 영향 제품·범위: HPE OneView 0 ≤ x < 11.00 전 버전이 대상이며, 해당 버전을 운영 중인 대규모 엔터프라이즈 환경에 광범위하게 노출될 가능성이 있음(다중 소스에서 일관성 확인됨).

🔗 관련 취약점·체이닝

  • 관리 인터페이스 계열의 RCE 취약점(CVE‑2024‑xxxx와 유사)과 결합하면, OneView가 장악된 후 하위 장비의 API / CLI를 추가로 악용할 수 있음.
  • 현재 확인된 다른 CVE 번호는 없으나, “관리 서버 → 관리 대상” 구조 자체가 체이닝 공격에 취약함을 의미함.

🔎 탐지

  • 네트워크: OneView API 포트(443/8443)로 들어오는 비정상적인 JSON payload 혹은 비정형 길이의 파라미터.
  • 호스트: OneView 서비스 계정으로 새로운 프로세스가 생성되거나, 외부 IP로의 비정상 outbound 연결 시도.
  • 로그/SIEM: 인증 우회 시도, “POST /rest/v1/*”와 같은 엔드포인트에 대한 200 응답과 동시에 명령 실행 이벤트 발생.

예시 IDS 서명(개념):

bash
1alert tcp any any -> $ONEVIEW_IP 443 (msg:"HPE OneView RCE attempt"; flow:to_server,established;
2 content:"/rest/v1/"; http_uri; content:"application/json"; http_header;
3 pcre:"/\"command\":\"[^\"]+\"/i"; sid:20250001;)

🛡️ 완화 방안

  • 즉시 조치

    1. OneView 관리 네트워크를 외부망과 격리하고, 신뢰된 관리자 IP만 허용하도록 ACL 적용.
    2. 위 IDS/IPS 서명을 배포하여 의심 트래픽을 차단·알림.
    3. 로그 수집 및 SIEM에서 앞서 언급한 지표를 실시간 모니터링.
  • 근본 해결

    1. 공급업체가 제공하는 패치를 신속히 적용(다운타임은 저부하 시간대에 카나리 배포 후 전면 롤아웃).
    2. 불필요한 API 엔드포인트 비활성화·입력값 검증 강화(화이트리스트 기반 JSON 스키마 적용).
    3. 관리 UI·API 접근에 다중 인증(MFA) 도입 및 서비스 계정 최소 권한 원칙 적용.
  • 장기 방어

    • 정기적인 펌웨어/소프트웨어 업데이트 주기 확립, 취약점 스캐닝 자동화, 그리고 관리망 전용 VLAN·방화벽 정책 재검토.

위 조치는 EPSS 0.89733이라는 높은 실측 악용 가능성(실제 공격 관찰 가능성 상위 99.8%)과 KEV 등재 사실을 근거로 “즉시 대응” 우선순위를 부여한 규칙 기반 판단에 따른 것입니다. 현장 로그와 SIEM 지표를 통해 EPSS 과대평가 여부를 지속적으로 검증하는 것이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.89733 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…