[공격] 분석 — CVE-2025-66376
Immediate update to Zimbra Collaboration (ZCS) is required to mitigate a high-risk stored XSS vulnerability triggered via CSS @import directives in HTML emails.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.21621 · 악용난이도 easy · KEV
🔍 공격 기법
(1) 트리거 조건: HTML 이메일 본문 내 CSS @import 지시문을 사용하여 외부 리소스를 호출하거나 인라인 스타일을 주입할 때, ZCS Classic UI의 렌더링 엔진이 이를 적절히 필터링하지 못해 JavaScript 실행이 가능해짐.
(2) 공격 단계:
- 정찰: 타겟이 Zimbra Collaboration 10.x 버전을 사용하며 Classic UI를 활성화했는지 확인.
- 초기 접근: 악성 CSS
@import구문이 포함된 HTML 이메일을 대상 사용자에게 전송. - 실행/권한 획득: 피해자가 메일을 열람하는 순간 브라우저 컨텍스트에서 스크립트가 자동 실행됨. (전제: 사용자의 메일 확인)
- 지속: Stored XSS 특성상 메일함에 저장되어 있어, 사용자가 해당 메일을 다시 열 때마다 반복 실행됨.
- 영향: 세션 쿠키 탈취 및 UI 조작을 통한 피싱 수행.
(3) 공격 표면:
- 프로토콜: SMTP (이메일 수신)
- 엔드포인트/인터페이스: Zimbra Collaboration Classic UI 메일 렌더링 영역.
- 파라미터: HTML 이메일의
<body>내<style>태그 및 CSS 지시문.
(4) CVSS 벡터 분석: AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
- 네트워크를 통해 누구나(
PR:N), 특별한 설정 없이(AC:L) 전송 가능하며, 사용자가 메일을 읽는 행위만으로 트리거됨.S:C(Scope Changed)는 이메일 콘텐츠라는 데이터 영역에서 브라우저 세션이라는 실행 영역으로 영향력이 확장됨을 의미함.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 시사하듯, 공격자가 별도의 권한 없이 네트워크를 통해 원격으로 트리거할 수 있어 공격 난이도가 매우 낮습니다(Easy). 특히 CSS @import 지시문을 이용한 Stored XSS 방식은 이메일이라는 표준 프로토콜을 통해 페이로드를 전달하므로, 타겟 시스템의 엔드포인트에 직접 접근할 필요 없이 피해자가 메일을 확인하는 것만으로 실행되는 강력한 공격 표면을 가집니다. EPSS 수치가 0.21621로 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이 취약점이 단순한 이론적 결함을 넘어 실제 야생(In-the-wild)에서 공격자들에 의해 적극적으로 무기화되고 있음을 증명합니다. 공격자는 Zimbra Classic UI의 HTML 렌더링 엔진이 CSS 외부 리소스를 불러오는 과정에서 발생하는 필터링 미비점을 악용하여 세션 쿠키 탈취나 피싱 페이지 유도 등의 후속 공격을 수행할 수 있습니다. 결과적으로 이 취약점은 낮은 진입 장벽과 높은 전파력을 동시에 갖추고 있어, 방어자 관점에서 매우 실질적이고 즉각적인 위협으로 간주해야 합니다.
💥 영향 분석
(1) 기술적 위험:
- 세션 하이재킹: 사용자의 인증 쿠키를 탈취하여 계정 권한 획득.
- 데이터 유출: 메일 본문, 주소록 등 UI에 노출된 민감 정보 탈취.
- 피싱 공격: UI 변조를 통해 가짜 로그인 창을 띄워 추가 자격 증명 수집.
(2) 비즈니스 영향:
- 기업 내부 통신망의 신뢰성 붕괴 및 기밀 메일 유출 가능성.
- 다수의 사용자가 사용하는 협업 툴 특성상 대규모 계정 탈취로 이어질 위험이 큼.
🔗 관련 취약점·체이닝
- 추정:
Stored XSS$\rightarrow$Session Hijacking$\rightarrow$Internal Phishing/Lateral Movement. - 추정: CSS 주입을 통한 외부 리소스 호출 패턴은 CSRF(Cross-Site Request Forgery)와 체이닝되어 사용자가 인지하지 못한 채 내부 설정 변경이나 메일 발송 기능을 수행하게 만들 가능성이 있음.
- 추정: 탈취한 세션 권한을 이용해 ZCS 내의 다른 관리 기능 API에 접근함으로써 권한 상승(Privilege Escalation)으로 이어지는 경로가 존재할 수 있음.
🔎 탐지
(1) 로그 지표: 메일 서버 수신 로그 및 웹 서버 액세스 로그에서 비정상적인 CSS 외부 호출 패턴이나 JavaScript 함수(eval, alert, fetch 등)가 포함된 HTML 본문 유입 확인.
(2) 탐지 규칙 예시:
- Rule 1 (SMTP/HTML):
(?i)@import\s+url\s*\(['"].*(\.js|\.css).*['"]\)패턴이 메일 본문에 포함되었는지 검사. - Rule 2 (HTTP Request): Classic UI 경로에서 외부 도메인으로의 비정상적인 POST/GET 요청(쿠키 탈취 목적) 급증 확인.
- Rule 3 (WAF/IDS):
(<style.*@import.*javascript:)또는 CSS 내expression()등 레거시 스크립트 실행 구문 탐지.
(3) 오탐 시나리오 및 튜닝: 정상적인 기업 브랜딩 CSS 파일 호출과 구분 필요. 화이트리스트 기반의 신뢰할 수 있는 CDN 도메인을 제외하고, @import 내에 JS 실행 관련 키워드가 포함된 경우만 정밀 탐지하도록 튜닝.
🛡️ 완화 방안
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 0.21621(백분위 0.97372)이라는 실측 기반의 높은 악용 예측치와 KEV 등재 사실을 근거로 'Immediate' 우선순위가 결정되었습니다.
- 즉시(긴급 차단): WAF에서 HTML 메일 본문의
@import및 CSS 내 스크립트 주입 패턴을 차단하는 시그니처 적용. (난이도: 하 / 영향: 일부 정상 메일 렌더링 깨짐 가능성 / 검증: 테스트 계정으로 PoC 형태의 메일 발송 후 차단 확인) - 단기(완화): Classic UI 사용을 제한하고 Modern UI 전환 권고. (난이도: 중 / 영향: 사용자 경험 변화 및 업무 마찰 발생 / 검증: 설정 메뉴에서 UI 모드 변경 확인)
- 근본(해결): Zimbra Collaboration 버전을 10.0.18 또는 10.1.13 이상으로 업데이트. (난이도: 중 / 영향: 서비스 일시 중단 필요 / 검증: 업데이트 후
version명령어 및 릴리즈 노트 확인)
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.21621 · exploit=easy · in_scope=None