[공격] 분석 — CVE-2025-24201
CVE-2025-24201 is a critical out‑of‑bounds write in WebKit that enables remote sandbox escape and full system compromise, requiring immediate patching and active EDR detection of memory‑write anomalies.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.0424 · 악용난이도 easy · KEV
🔍 공격 기법
-
트리거 조건
- 악성 웹 콘텐츠(HTML/JS)에서 특수하게 조작된 DOM 속성 또는 미디어 메타데이터가 WebKit 내부 버퍼 경계를 초과하도록 작성됨.
AV:N / AC:L / PR:N / UI:N 에 해당하는 네트워크‑직접 입력이며, 사용자는 별도 상호작용 없이 자동 실행됩니다.
- 악성 웹 콘텐츠(HTML/JS)에서 특수하게 조작된 DOM 속성 또는 미디어 메타데이터가 WebKit 내부 버퍼 경계를 초과하도록 작성됨.
-
공격 단계
- 정찰·목표 식별 – 대상 기기의 Safari/WebKit 버전을 확인(예: User‑Agent 분석, HTTP 헤더).
- 초기 접근 – 피싱 메일, 광고 네트워크 또는 악성 사이트를 통해 피해자에게 웹 페이지 전송.
- 실행·권한 획득 – OOB write가 발생하면 Web Content 프로세스의 객체 포인터를 조작해 임의 코드 실행. 이후 Safari‑Renderer와 WebKit‑Sandbox 사이의 경계(Boundary) 우회를 시도하여 sandbox escape 성공.
- 지속·영향 – 탈출 후 시스템 권한을 획득하고 launch daemon, 로그인 아이템, 키체인 접근 등을 통해 영구화. 필요 시 네트워크 피벗 및 내부망 이동 수행.
-
관측 지표(전제조건)
- Safari 프로세스에서 비정상적인 메모리 쓰기 로그(
mach_vm_write/mprotect호출) 발생. - 파일 디스크립터 수 급증(FD 증가) 및
execve/posix_spawn로우 레벨 시스템 콜이 sandbox 경계를 넘어 실행. - WebKit‑Sandbox 위반 이벤트(예:
com.apple.WebKit.sandboxViolation).
- Safari 프로세스에서 비정상적인 메모리 쓰기 로그(
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N 은 공격자가
💥 영향 분석
- 시스템 전체 장악 – sandbox 탈출 후 macOS, iOS, iPadOS, visionOS, watchOS 전 버전에서 루트/관리자 권한 획득이 가능.
- 민감 데이터 유출 – Keychain, 파일 시스템, 사진·연락처 등 사용자 개인 정보에 무제한 접근.
- 악성 코드 배포 – 탈취된 인증 토큰을 이용해 추가 악성 페이로드를 다운로드하거나 기업 네트워크로 확산 가능.
🔗 관련 취약점·체이닝
- CWE‑787 (Out‑of‑bounds Write) 에 기반한 메모리 손상 → 객체 재배치 → 임의 코드 실행.
- 추정: 동일 플랫폼에 존재하는 WebKit JIT 코드 실행 취약점과 결합하면 JIT 스프루핑을 통한 권한 상승이 가능할 수 있음(구체적 CVE 번호는 확인되지 않음).
- 일반적인 체인 패턴 → Out‑of‑bounds Write → Sandbox Escape → Privilege Escalation (Root/Administrator) → Persistence (Launch Daemon, Keychain Injection).
🔎 탐지
- EDR/OSLog:
mach_vm_write,mprotect등 메모리 보호 우회 호출이 발생한 경우 경보. - 파일 디스크립터 모니터링: Safari/WebKit 프로세스의 FD 수가 급증하면 알림.
- Sandbox Violation 로그:
com.apple.WebKit.sandboxViolation이벤트를 실시간 집계. - 프로세스 트리 분석: Web Content → Safari → 시스템 데몬(예:
launchd)으로 이어지는 비정상적인 프로세스 생성 흐름 감시.
🛡️ 완화 방안
-
즉시 조치
- 모든 영향을 받는 기기에 Apple 공식 업데이트 적용 (Safari 18.3.1, macOS 15.3.2, iOS/iPadOS 15.8.4·16.7.11·18.3.2·17.7.6, visionOS 2.3.2, watchOS 11.4).
- 자동 업데이트 정책을 강제하고, 구버전 Safari 실행 금지.
-
방어 심화
- EDR에 위 탐지 지표(메모리 쓰기, FD 증가, sandbox violation) 기반 룰 추가.
- 기업 환경에서는 WebKit‑Based 브라우저 사용을 제한하거나 CSP(Content‑Security‑Policy) 적용으로 외부 스크립트 실행을 최소화.
- macOS/ iOS 기기의 SIP(시스템 무결성 보호)와 앱 샌드박스 정책을 최신 상태로 유지하고, 불필요한 권한(예: 개발자 모드) 비활성화.
우선순위 근거 – 교차검증된 다중 소스 일관성(신뢰도 1.0), EPSS 0.0424·KEV 등재·CVSS 10.0으로 즉시 대응(immediate, 24h 내) 필요가 명확히 판단되었습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.0424 · exploit=easy · in_scope=None