[공격] 분석 — CVE-2025-31324
Unauthenticated file upload in SAP NetWeaver Visual Composer VCFRAMEWORK enables remote code execution; immediate endpoint blocking, noexec mounting, and strict validation are required.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.99512 · 악용난이도 easy · KEV
🔍 공격 기법
- 정찰
GET /sap/bc/visualcomposer/version혹은 HTTP 헤더에서 “VCFRAMEWORK 7.50” 문자열을 확인하여 대상 시스템 존재 여부 판단 (CVSS AV:N).
- 공격 표면
- 노출 엔드포인트:
POST /vcframework/metadataUploader(또는/sap/bc/vcframework/.../upload). - 파라미터: multipart/form‑data 본문,
fileName,contentLength, 실제 바이너리 파일. 인증·사용자 개입 요구 없음 (CVSS PR:N/UI:N).
- 노출 엔드포인트:
- 초기 접근
- 위 엔드포인트에 임의 실행 파일(
.war,.jsp,.exe,.sh등) 전송. 검증 로직이 없으므로 파일 확장자·MIME 제한을 우회 가능.
- 위 엔드포인트에 임의 실행 파일(
- 실행·권한 획득
- 업로드 디렉터리가 SAP 애플리케이션 컨텍스트 혹은 웹 루트에 매핑돼 있으면 서블릿 컨테이너가
.war를 자동 배포하거나.jsp를 즉시 실행, 결과적으로 SAP 서비스 계정(sapadm등) 권한으로 시스템 명령 수행. - 파일이
noexec마운트 옵션이 적용되지 않은 경우 OS 레벨에서도 직접 실행 가능.
- 업로드 디렉터리가 SAP 애플리케이션 컨텍스트 혹은 웹 루트에 매핑돼 있으면 서블릿 컨테이너가
- 지속
- 웹 셸(.jsp/.php) 혹은 배치 스크립트를 생성하여 재부팅 후에도 유지.
- 생성된 파일 해시를 악성코드 레포트와 연동해 내부 C2 통신을 지속할 수 있음.
- 관측 지표
MetadataUploader호출 로그에 비정상 확장자·MIME가 포함된 POST 요청.- 업로드 디렉터리(
…/vcframework/upload)에 신규 파일 생성 이벤트와 바로 이어지는 GET/POST 접근 시도.
악용 가능성: 이 취약점은 AV:N, AC:L, PR:N, UI:N 벡터가 의미하듯 네트워크를 통해 언제든지 접근 가능하고, 공격 방법 자체는 매우 단순한 HTTP POST 요청만으로 이루어집니다. 인증·권한 검증이 전혀 없으므로 초기 진입 단계에서 별도의 권한 상승 절차가 필요하지 않으며, 사용자 개입(UI) 역시 요구되지 않아 실전 환경에서도 바로 악용할 수 있습니다. EPSS 0.99512라는 거의 100%에 가까운 실측 확률과 KEV 목록 등재는 이미 다수의 공격자가 이 경로를 이용해 실제 침투에 성공했음을 강력히 시사합니다. 노출된 공격 표면은 SAP NetWeaver Visual Composer Metadata Uploader 서비스의 파일 업로드 엔드포인트(예: /visualcomposer/metadata/upload)와, 바이너리 파일을 전달하는 multipart/form‑data 파라미터입니다. 정찰 단계에서는 해당 URL 패턴만 확인하면 되며, 이후 바로 악성 실행 파일을 전송해 서버가 자동으로 배치하거나 실행하도록 유도할 수 있습니다. 공격자는 서비스 계정 권한(보통 시스템 수준)으로 코드를 실행하게 되므로 기밀·무결·가용성 모두에 즉각적인 파괴 효과를 가져올 수 있습니다.
💥 영향 분석
- 성공적인 파일 업로드 → 원격 코드 실행 → SAP 시스템 전체 제어.
- 기밀 데이터 탈취, 비즈니스 로직 변조, 파일 시스템·데이터베이스 무결성 파괴, 서비스 중단(DoS)까지 가능.
🔗 관련 취약점·체이닝
- 파일 업로드 → RCE (일반적인 CWE‑434 패턴).
- 디렉터리 트래버설(CWE‑22)이나 서블릿 인젝션(CWE‑94)이 존재할 경우 경로 조작을 통해 웹 루트 외 다른 실행 가능한 위치에 파일을 배치해 권한 상승 범위 확대 가능 ※추정.
- 동일 서버 내 XML 외부 엔티티(XXE) 또는 디시리얼라이제이션 취약점과 연계하면 업로드된 페이로드를 자동 실행시키는 복합 공격 시나리오가 성립 ※추정.
🔎 탐지
POST /vcframework/metadataUploader요청에서 허용되지 않은 확장자(.exe/.war/.jsp 등)·MIME 타입 감지.- 업로드 디렉터리 파일 생성 이벤트를 FIM으로 모니터링하고, 신규 .war/.jsp 접근 시도 로그와 매칭.
- SIEM에 업로드 파일 SHA‑256 해시를 실시간 연동해 알려진 악성 해시와 비교.
🛡️ 완화 방안
- 즉시 조치: WAF/IPS에서
POST /vcframework/metadataUploader경로 차단 또는 인증 요구 정책 적용. - 파일 시스템 보호: 해당 업로드 디렉터리에
noexec마운트 옵션 적용 및 파일 권한을chmod 600(실행 비허용)으로 설정. - 입력 검증 강화: MIME·확장자를 화이트리스트(
.xml,.json등)만 허용하고, 서버‑사이드에서 파일 내용까지 정밀 검사. - 격리: 가능하면 업로드 디렉터리를 컨테이너/샌드박스에 마운트해 프로세스 실행을 물리적으로 차단.
- 패치 적용: SAP 공급업체가 배포하는 보안 패치를 24 시간 내에 적용.
다중 소스에서 일관된 정보(교차검증 신뢰도 1.0)를 바탕으로 위 내용이 확정되었습니다. EPSS 0.99512는 실제 악용 가능성이 거의 100%에 가깝다는 의미이며, KEV 등재와 결합해 “immediate” 우선순위가 논리적으로 도출됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.99512 · exploit=easy · in_scope=None