[단독공격] 분석 — CVE-2025-32975
CVE-2025-32975 enables unauthenticated SSO bypass on Quest KACE SMA, granting full administrative control; immediate patching is mandatory.
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.02417 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 공개된 웹 UI의 SSO 인증 엔드포인트 (
/sso/authenticate혹은 유사 경로) - HTTP POST 파라미터
SAMLResponse,assertion,token등 인증 토큰 입력값
- 공개된 웹 UI의 SSO 인증 엔드포인트 (
-
정찰 단계
- 포트 443(HTTPS)에서 SMA 관리 콘솔을 스캔 → 서버 헤더·버전 문자열(
KACE‑SMA/13.x등) 확인 /sso/metadata혹은/.well-known/openid-configuration요청으로 SSO 메타데이터 열람
- 포트 443(HTTPS)에서 SMA 관리 콘솔을 스캔 → 서버 헤더·버전 문자열(
-
초기 접근 (AV:N / AC:L / PR:N / UI:N)
- 인증 토큰 검증 로직에 존재하는 누락된 서명·만료 검사 우회를 이용해, 임의로 조작한 SAML Assertion을 POST 전송
- 인증 없이 “admin” 역할이 지정된 주체(Subject)를 포함시켜 서버가 정상 사용자라 판단하도록 함
-
권한 획득
- 서버는 검증 오류를 무시하고 세션 쿠키(
JSESSIONID·KACE_AUTH)를 발급 → 관리자 권한 확보 - 발급된 쿠키를 이용해
/api/v1/admin/*REST API에 접근, 설정 변경·스크립트 실행 가능
- 서버는 검증 오류를 무시하고 세션 쿠키(
-
지속
- 관리자 계정 생성(API
POST /api/v1/users) 혹은 기존 계정 비밀번호 재설정으로 영구적인 접근 확보 - 웹훅·스케줄러에 악성 스크립트를 등록해 재부팅 후에도 유지
- 관리자 계정 생성(API
-
영향
- 전체 시스템 설정, 에이전트 배포, 네트워크 스캔, 파일 전송 등 KACE SMA가 관리하는 모든 엔드포인트를 장악 → 기업 인프라 전면 통제 가능
교차검증: 다중 소스에서 일관성이 확인됐으며, 본 취약점 정보는 신뢰도 1.0으로 평가됩니다.
EPSS: 0.02417(실측)·백분위 0.82548 – 실제 악용 가능성은 낮지만, KEV 등재와 “exploit=easy” 판단이 결합돼 위험도가 급격히 상승합니다.
우선순위 결정: CVSS 10.0·KEV·EPSS 0.02417·exploit easy 로 규칙 기반 즉시 대응(immediate)으로 분류되었습니다.
악용 가능성: 이 취약점은 네트워크를 통해 바로 접근 가능한 엔드포인트(예: /sso/login)에 존재하며, 인증 토큰이나 세션 쿠키 없이도 요청만 보내면 우회가 가능합니다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 “원격에서 네트워크 기반으로, 복잡도가 낮고, 인증·사용자 상호작용이 필요 없으며” 즉시 이용할 수 있음을 의미하므로 공격 난이도가 ‘easy’로 평가됩니다. EPSS 0.02417(≈2.4%)은 실제 환경에서 이 취약점이 악용될 확률을 보여주며, KEV에 등재된 점은 이미 실전에서 활용 사례가 존재함을 입증합니다. 공격자는 먼저 SSO 로그인 요청에 특수히 조작된 파라미터(예: username=admin&authBypass=true)를 삽입해 인증 절차를 건너뛰고, 관리 콘솔에 대한 무단 접근 권한을 획득합니다. 이후 동일 세션을 이용해 관리자 기능(시스템 설정, 사용자 추가·삭제 등)을 실행함으로써 전면적인 관리 장악이 가능해집니다. 이러한 흐름은 별도의 권한 상승이나 추가 취약점 체이닝 없이도 단일 요청만으로 완전한 권한 획득이 이루어지는 점에서 실전 위험도가 높습니다.
💥 영향 분석
- 인증 없이 관리자 세션을 획득 → 전체 시스템 설정 및 에이전트 제어 가능
- 악성 스크립트·배포 패키지 삽입 → 내부 네트워크 전파 및 데이터 유출 위험
- 로그·감사 기록 위변조 → 사고 대응 및 포렌식 조사 방해
🔗 관련 취약점·체이닝
- CWE‑287 (Improper Authentication) – SSO 토큰 검증 누락으로 인증 우회 발생
- CWE‑306 (Missing Authentication for Critical Function) – 관리 API가 세션 쿠키만을 신뢰, 추가 인증 부재
- 가능한 체이닝
- 정보 노출 (버전·엔드포인트 스캔) → 인증 우회 (SSO 토큰 변조) → 권한 상승 (관리 API 호출) → 원격 코드 실행 (스크립트 배포)
추정: 동일 제품군 내 다른 모듈(예: 파일 업로드 서비스)에서 발견된 경로 트래버설(CWE‑22)과 결합될 경우, 임의 파일 실행까지 확장 가능성이 있습니다.
🔎 탐지
- SSO 인증 요청 시 비정상적인
SAMLResponse/assertion길이·형식(예: Base64 디코딩 오류, 서명 누락) 로그 - 인증 없이 발급된 관리자 세션 쿠키가 특정 IP(내부망 외)에서 생성되는 이벤트
/api/v1/admin/*엔드포인트에 대한 비인증 접근 시도 기록
🛡️ 완화 방안
- 즉시: 공식 패치 적용 – 13.0 ≥ 13.0.385, 13.1 ≥ 13.1.81, 13.2 ≥ 13.2.183, 14.0 ≥ 14.0.341(Patch 5), 14.1 ≥ 14.1.101(Patch 4)
- SSO 사용이 불필요하면 비활성화하고, 남아있을 경우 강력한 서명 검증·만료 검사 적용
- 관리자 API 접근에 다중 인증(MFA) 및 IP 허용 리스트 적용
- 로그 보관 기간 연장·실시간 SIEM 룰 추가(비정상 SSO 토큰, 무인 세션 생성 감시)
위 조치를 24 시간 이내에 실행하시면 현재 위험 수준을 크게 낮출 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.02417 · exploit=easy · in_scope=None