[분석가] 분석 — CVE-2025-31324
CVE-2025-31324 enables unauthenticated malicious file upload to SAP NetWeaver Visual Composer VCFRAMEWORK 7.50, demanding immediate mitigation through strict server‑side validation, isolation of the upload directory and rapid patch deployment.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99512 · 악용난이도 easy · KEV
🔍 공격 기법
- 인증이 전혀 필요 없는 HTTP POST 요청을 통해 Metadata Uploader 엔드포인트에 임의의 실행 파일을 업로드합니다.
- 악성 바이너리가 서버 파일 시스템에 저장되면, 자동 실행 또는 수동 호출로 권한 상승 없이도 원격 코드 실행(RCE)이 가능해집니다.
악용 가능성: 네트워크를 통해 접근 가능한 SAP NetWeaver Visual Composer Metadata Uploader는 인증·권한 검증이 없으며, 파일 업로드 파라미터가 공개되어 있어 공격자는 별도의 계정 없이도 악성 실행 파일을 전송할 수 있습니다(AV:N, PR:N). 복잡도가 낮고(UI:N) 사용자 상호작용이 필요하지 않으므로 실제 공격 수행에 요구되는 기술·절차는 최소 수준이며, 이는 “easy” 등급과 일치합니다. EPSS 0.99512라는 매우 높은 실측 위험 점수와 KEV(실제 악용 사례) 등재 사실은 이 취약점이 이론적 심각도와 별개로 현재 활발히 이용되고 있음을 강력히 뒷받침합니다. 공격 표면은 주로 HTTP(S) POST 요청으로 파일을 전송하는 엔드포인트와 해당 업로드 파라미터이며, 내부 방화벽이나 접근 제어가 없을 경우 외부에서 직접 호출이 가능합니다. 따라서 무인·자동화된 스크립트만으로도 대규모 악성 바이너리 배포가 가능해, 기밀성·무결성·가용성 모두에 심각한 위협을 초래합니다.
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 공격자는 전체 호스트 OS 레벨에서 임의 코드를 실행할 수 있어, 기밀 데이터 탈취(C), 시스템 무결성 파괴(I) 및 서비스 중단(A)을 모두 초래합니다.
- 비즈니스 리스크:
- 가용성 손실 → SAP NetWeaver 기반 핵심 비즈니스 프로세스가 중단되어 운영 비용 급증.
- 규제·컴플라이언스 위반 가능성 → 데이터 무결성 및 기밀성 훼손이 개인정보보호법·ISO 27001 등 준수 요구사항을 위배할 수 있음.
- 신뢰도 하락 → 고객 및 파트너에게 서비스 신뢰성이 크게 저하될 위험.
- 노출 규모: 해당 취약점은 VCFRAMEWORK 7.50이 설치된 모든 SAP NetWeaver Visual Composer 개발 서버에 적용되며, 내부망에 배치된 경우에도 외부에서 직접 접근 가능(AV:N)하므로 전사적 범위로 확산될 수 있습니다.
🔗 관련 취약점·체이닝
- 추정: 파일 업로드 기능의 인증 우회(CWE‑285)와 임의 파일 쓰기(CWE‑434)가 결합된 패턴은 기존에 보고된 무단 파일 업로드 취약점과 유사합니다.
- 추정: 성공적인 RCE 이후, 공격자는 권한 상승을 위한 로컬 취약점(예: 서비스 권한 오용, CWE‑269)이나 네트워크 횡적 이동(CWE‑784)을 시도할 수 있습니다.
🔎 탐지
- 웹 서버 로그에서
/metadataUploader혹은 유사 경로에 대한 비인증 POST 요청이 빈번히 발생하는지를 모니터링합니다. - 업로드된 파일의 해시값이 알려진 악성 샘플과 일치하거나, 실행 가능한 바이너리(PE/ELF) 형태를 갖는 경우 알림을 트리거합니다.
- 시스템 콜 레벨에서 예기치 않은 프로세스 생성(특히 루트 권한 없이)이나 파일 시스템에 새로운 실행 파일이 추가되는 이벤트를 SIEM에 연동해 감시합니다.
🛡️ 완화 방안
- 즉시: 해당 엔드포인트(
Metadata Uploader)를 방화벽 또는 웹 애플리케이션 방화벽(WAF) 규칙으로 차단하고, 외부 접근을 차단한 뒤 내부 검증 절차를 도입합니다. - 근본 해결: SAP에서 제공하는 보안 패치를 적용하여 VCFRAMEWORK 7.50의 인증 및 파일 검증 로직을 강화합니다.
- 추가 조치: 모든 업로드 파일에 대해 디지털 서명 검증과 MIME 타입 확인을 강제하고, 최소 권한 원칙에 따라 서비스 계정 권한을 재조정합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99512 · exploit=easy · in_scope=None