[단독분석] 분석 — CVE-2025-32975
Critical SSO authentication bypass in Quest KACE SMA allows full administrative takeover and requires immediate patching due to confirmed wild exploitation (KEV).
📋 요약
- 심각도 critical · CVSS 10.0 · EPSS 0.02417 · 악용난이도 easy · KEV
🔍 공격 기법
- 취약점 원리: SSO(Single Sign-On) 인증 처리 메커니즘의 로직 결함으로 인해, 유효한 자격 증명 없이도 정당한 사용자로 위장할 수 있는
Auth유형의 취약점입니다. - 공격 경로 및 단계: 네트워크를 통한 원격 접근(
AV:N)이 가능하며, 공격자는 [SSO 인증 요청 전송] $\rightarrow$ [인증 핸들링 우회] $\rightarrow$ [관리자 권한 획득] 단계를 통해 시스템 제어권을 탈취합니다. - 악용 난이도:
AV:N/AC:L/PR:N/UI:N벡터와easy등급의 악용 난이도를 가지며, 특별한 전제 조건이나 사용자 상호작용 없이 즉시 실행 가능합니다.
악용 가능성: 본 취약점은 CVSS 벡터 AV:N/AC:L/PR:N/UI:N이 가리키듯, 네트워크를 통해 인증 없이(Unauthenticated) 낮은 복잡도로 공격이 가능한 매우 높은 악용 가능성을 보유하고 있습니다. 특히 SSO 인증 처리 메커니즘의 결함으로 인해 유효한 자격 증명 없이도 정당한 사용자로 위장할 수 있으며, 이는 관리자 권한 탈취라는 치명적인 결과로 이어집니다. 공격 표면은 외부로 노출된 Quest KACE SMA의 인증 엔드포인트 및 SSO 관련 파라미터가 되며, 특수한 트리거 조건 없이 요청만으로 인증 우회가 가능하여 공격 난이도는 easy 수준으로 판단됩니다. 이론적 심각도를 넘어 실제 위협인 이유는 해당 취약점이 CISA KEV에 등재되어 야생(In-the-wild)에서의 실제 악용 사례가 확인되었기 때문입니다. 또한 EPSS 수치가 0.02417로 측정되어, 일반적인 CVE 대비 공격자가 실제로 이 취약점을 선택해 시도할 확률이 통계적으로 유의미하게 높음을 시사합니다. 따라서 방어자는 단순한 버전 확인을 넘어, 외부 노출된 SMA 인터페이스를 통한 비정상적인 관리자 세션 생성 여부를 즉각 검토해야 합니다.
💥 영향 분석
- 기술적 위험:
- 완전한 시스템 장악: 관리자 계정 사칭을 통해 SMA 내 모든 설정 변경 및 데이터 조작이 가능해집니다.
- 내부망 횡적 이동(Lateral Movement): SMA는 전사 엔드포인트를 중앙 관리하는 특성이 있어, 장악된 서버를 교두보 삼아 내부망 전체로 공격을 확장할 위험이 매우 높습니다.
- 비즈니스 리스크:
- 공급망 기반 악성코드 배포: SMA의 소프트웨어 배포 기능을 악용하여 전사적 규모로 악성코드를 유포하거나 데이터를 탈취하는 공급망 공격으로 이어질 수 있습니다.
- 컴플라이언스 위반: 관리자 권한 탈취로 인한 접근 통제 실패는 데이터 보호 규정 및 보안 컴플라이언스 위반과 직결됩니다.
- 노출 규모: 13.0, 13.1, 13.2, 14.0, 14.1 등 총 5개의 주요 버전 범위에 걸쳐 영향이 확인되었습니다. 다수의 제품 버전이 포함된 만큼 광범위한 노출 가능성이 존재합니다.
🔗 관련 취약점·체이닝
- 유형: 인증 우회(Authentication Bypass) 및 권한 상승(Privilege Escalation).
- 체이닝 가능성: 관리자 권한 획득 후, SMA의 원격 배포 기능을 이용해 내부망 내 타 시스템에 RCE 페이로드를 전파하는 형태로 연계될 수 있습니다.
🔎 탐지
- 로그 분석: SSO 인증 경로를 통한 비정상적인 관리자 로그인 기록 및 평소와 다른 소스 IP에서의 관리자 세션 생성을 모니터링합니다.
- 패턴 예시:
추정: HTTP Request헤더 내 SSO 관련 토큰이나 인증 필드가 누락/변조된 상태로/admin또는 관리자 API 엔드포인트에 접근하는 트래픽 패턴을 탐지합니다.
🛡️ 완화 방안
- 우선순위 판단: Immediate (24시간 내) 대응이 필수적입니다. 이는 다중 소스에서 일관성이 확인된 데이터 신뢰도(1.0), CVSS 10.0의 치명성, CISA KEV 등재를 통한 실제 야생 악용 관측, 그리고 실측 기반 예측치인 EPSS
0.02417및 낮은 공격 난이도(easy)를 근거로 한 규칙 기반 결정입니다. - 근본 해결: 버전별 최신 패치 적용 (13.0.385, 13.1.81, 13.2.183, 14.0.341 Patch 5, 14.1.101 Patch 4 이후).
- 즉시 조치: 패치 전까지 SMA 관리 페이지의 외부 노출을 차단하고, 신뢰할 수 있는 IP로만 접근을 제한하는 ACL 설정을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=10.0 · KEV · EPSS=0.02417 · exploit=easy · in_scope=None