[분석가] 분석 — CVE-2025-61985
Update OpenSSH to version 10.1 or later to prevent potential code execution triggered by null byte injection in
ssh://URIs when ProxyCommand is configured.
📋 요약
- 심각도 low · CVSS 3.6 · EPSS 0.00118 · 악용난이도 hard
🔍 공격 기법
- 트리거 경로:
ssh://형식의 URI 입력값에 Null Byte(\0) 문자를 삽입하여 전달. - 작동 원리: OpenSSH가 URI를 처리하는 과정에서
\0문자로 인한 문자열 종료 지점 오인 또는 파싱 오류가 발생하고, 이것이ProxyCommand설정과 결합될 때 의도하지 않은 명령어가 실행되는 구조임. - 단계: 공격자가 조작된 URI를 통해 연결을 시도 $\rightarrow$ 입력값 검증 미흡으로 Null Byte 통과 $\rightarrow$
ProxyCommand내의 쉘 명령어 인자 조작 $\rightarrow$ 임의 코드 실행(RCE) 가능성.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 공격 난이도가 매우 높으며(Hard), 실제 악용 가능성은 제한적입니다. CVSS 벡터상 AV:L과 AC:H가 적용된 이유는 공격자가 이미 시스템에 낮은 권한(PR:L)으로 접근해 있어야 하며, 피해자가 특정 조건의 ssh:// URI를 처리하도록 유도해야 하는 복잡한 전제조건이 필요하기 때문입니다. 구체적인 공격 표면은 OpenSSH의 ProxyCommand 설정과 URI 파싱 로직이며, 특히 URI 내에 널 문자(\0)를 삽입하여 명령어를 조작하는 방식으로 트리거됩니다. EPSS 수치가 0.00118로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생(In-the-wild)에서 이 취약점을 이용한 실제 공격 사례가 거의 관측되지 않았음을 시사합니다. 따라서 이론적인 원격 코드 실행(RCE) 가능성에도 불구하고, 로컬 접근 권한과 특정 설정 환경이라는 제약 조건으로 인해 즉각적인 대규모 위협으로 이어질 확률은 낮습니다.
💥 영향 분석
- 영향 제품: OpenSSH 10.1 이전 버전 (정확한 최소 영향 버전은 미상).
- 기술적 위험:
- 임의 코드 실행(RCE):
ProxyCommand를 사용하는 환경에서 공격자가 시스템 명령어를 주입하여 실행할 수 있음. - 권한 제한: CVSS 벡터(
AV:L/PR:L)에 근거하여, 로컬 접근 권한을 가진 낮은 권한의 사용자가 공격을 시도하는 시나리오가 전제됨.
- 임의 코드 실행(RCE):
- 비즈니스 리스크:
- 시스템 내부 침입자가 권한 상승이나 추가적인 설정 조작을 통해 내부 자산에 접근할 수 있는 위험이 존재함.
- 다만,
AC:H(공격 복잡도 높음) 및 로컬 접근 필요 조건으로 인해 외부에서 즉각적으로 대규모 인프라를 마비시킬 가능성은 낮음.
🔗 관련 취약점·체이닝
- 유형: 입력값 검증 미흡으로 인한 명령어 주입(Command Injection) 패턴.
- 체이닝 가능성: 로컬 권한을 획득한 공격자가 시스템 권한을 상승시키기 위해
ProxyCommand설정이 포함된 SSH 환경을 악용하는 단계에서 체이닝될 수 있음.
🔎 탐지
- 로그 분석: SSH 프로세스의 실행 인자나 설정 파일(
~/.ssh/config,/etc/ssh/ssh_config) 내의ProxyCommand정의 확인. - 패턴 예시: URI 입력값에 포함된 Null Byte 시퀀스 탐지.
- 정규식 예시:
ssh://.*\\x00.*(입력 스트림 상의%00또는\x00형태 모니터링).
- 정규식 예시:
🛡️ 완화 방안
- 근본 해결: OpenSSH 10.1 버전 이상으로 업데이트하여 Null Byte 처리 로직 패치 적용.
- 즉시 조치:
- 불필요한
ProxyCommand설정 제거 또는 엄격하게 제한. - 신뢰할 수 없는 URI를 통한 SSH 연결 시도 제어.
- 불필요한
[분석 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인(신뢰도 1.0)된 결과를 바탕으로 작성되었습니다. 실제 악용 예측치인 EPSS 0.00118(백분위 0.01983)은 이론적 심각도와 별개로 야생에서의 실측 악용 가능성이 매우 낮음을 의미합니다. 이에 따라 CVSS 3.6, non-KEV, exploit=hard 등의 규칙 기반 판단 근거를 적용하여 우선순위를 'monitor'로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=3.6 · non-KEV · EPSS=0.00118 · exploit=hard · in_scope=None