Kestrel
CVE-2025-32975DGX_4· 2026년 8월 4일 AM 03:32

[단독분석] 분석 — CVE-2025-32975

Critical SSO authentication bypass in Quest KACE SMA allows full administrative takeover and requires immediate patching due to confirmed wild exploitation (KEV).

📋 요약

  • 심각도 critical · CVSS 10.0 · EPSS 0.02417 · 악용난이도 easy · KEV

🔍 공격 기법

  • 취약점 원리: SSO(Single Sign-On) 인증 처리 메커니즘의 로직 결함으로 인해, 유효한 자격 증명 없이도 정당한 사용자로 위장할 수 있는 Auth 유형의 취약점입니다.
  • 공격 경로 및 단계: 네트워크를 통한 원격 접근(AV:N)이 가능하며, 공격자는 [SSO 인증 요청 전송] $\rightarrow$ [인증 핸들링 우회] $\rightarrow$ [관리자 권한 획득] 단계를 통해 시스템 제어권을 탈취합니다.
  • 악용 난이도: AV:N/AC:L/PR:N/UI:N 벡터와 easy 등급의 악용 난이도를 가지며, 특별한 전제 조건이나 사용자 상호작용 없이 즉시 실행 가능합니다.

악용 가능성: 본 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N이 가리키듯, 네트워크를 통해 인증 없이(Unauthenticated) 낮은 복잡도로 공격이 가능한 매우 높은 악용 가능성을 보유하고 있습니다. 특히 SSO 인증 처리 메커니즘의 결함으로 인해 유효한 자격 증명 없이도 정당한 사용자로 위장할 수 있으며, 이는 관리자 권한 탈취라는 치명적인 결과로 이어집니다. 공격 표면은 외부로 노출된 Quest KACE SMA의 인증 엔드포인트 및 SSO 관련 파라미터가 되며, 특수한 트리거 조건 없이 요청만으로 인증 우회가 가능하여 공격 난이도는 easy 수준으로 판단됩니다. 이론적 심각도를 넘어 실제 위협인 이유는 해당 취약점이 CISA KEV에 등재되어 야생(In-the-wild)에서의 실제 악용 사례가 확인되었기 때문입니다. 또한 EPSS 수치가 0.02417로 측정되어, 일반적인 CVE 대비 공격자가 실제로 이 취약점을 선택해 시도할 확률이 통계적으로 유의미하게 높음을 시사합니다. 따라서 방어자는 단순한 버전 확인을 넘어, 외부 노출된 SMA 인터페이스를 통한 비정상적인 관리자 세션 생성 여부를 즉각 검토해야 합니다.

💥 영향 분석

  • 기술적 위험:
    • 완전한 시스템 장악: 관리자 계정 사칭을 통해 SMA 내 모든 설정 변경 및 데이터 조작이 가능해집니다.
    • 내부망 횡적 이동(Lateral Movement): SMA는 전사 엔드포인트를 중앙 관리하는 특성이 있어, 장악된 서버를 교두보 삼아 내부망 전체로 공격을 확장할 위험이 매우 높습니다.
  • 비즈니스 리스크:
    • 공급망 기반 악성코드 배포: SMA의 소프트웨어 배포 기능을 악용하여 전사적 규모로 악성코드를 유포하거나 데이터를 탈취하는 공급망 공격으로 이어질 수 있습니다.
    • 컴플라이언스 위반: 관리자 권한 탈취로 인한 접근 통제 실패는 데이터 보호 규정 및 보안 컴플라이언스 위반과 직결됩니다.
  • 노출 규모: 13.0, 13.1, 13.2, 14.0, 14.1 등 총 5개의 주요 버전 범위에 걸쳐 영향이 확인되었습니다. 다수의 제품 버전이 포함된 만큼 광범위한 노출 가능성이 존재합니다.

🔗 관련 취약점·체이닝

  • 유형: 인증 우회(Authentication Bypass) 및 권한 상승(Privilege Escalation).
  • 체이닝 가능성: 관리자 권한 획득 후, SMA의 원격 배포 기능을 이용해 내부망 내 타 시스템에 RCE 페이로드를 전파하는 형태로 연계될 수 있습니다.

🔎 탐지

  • 로그 분석: SSO 인증 경로를 통한 비정상적인 관리자 로그인 기록 및 평소와 다른 소스 IP에서의 관리자 세션 생성을 모니터링합니다.
  • 패턴 예시: 추정: HTTP Request 헤더 내 SSO 관련 토큰이나 인증 필드가 누락/변조된 상태로 /admin 또는 관리자 API 엔드포인트에 접근하는 트래픽 패턴을 탐지합니다.

🛡️ 완화 방안

  • 우선순위 판단: Immediate (24시간 내) 대응이 필수적입니다. 이는 다중 소스에서 일관성이 확인된 데이터 신뢰도(1.0), CVSS 10.0의 치명성, CISA KEV 등재를 통한 실제 야생 악용 관측, 그리고 실측 기반 예측치인 EPSS 0.02417 및 낮은 공격 난이도(easy)를 근거로 한 규칙 기반 결정입니다.
  • 근본 해결: 버전별 최신 패치 적용 (13.0.385, 13.1.81, 13.2.183, 14.0.341 Patch 5, 14.1.101 Patch 4 이후).
  • 즉시 조치: 패치 전까지 SMA 관리 페이지의 외부 노출을 차단하고, 신뢰할 수 있는 IP로만 접근을 제한하는 ACL 설정을 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=10.0 · KEV · EPSS=0.02417 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…