Ivanti Connect Secure 등에서 발견된 CVE-2025-0282 취약점은 인증되지 않은 원격 공격자가 스택 기반 버퍼 오버플로로 원격 코드 실행(RCE)을 해, 기업 내부 네트워크 제어권을 상실하게 만드는 매우 위험한 보안 결함입니다.
CVE-2025-0282 취약점 개요 및 영향 범위
CVE-2025-0282는 Ivanti 주요 네트워크 솔루션의 심각한 보안 취약점이며, 기술적으로는 스택 기반 버퍼 오버플로(Stack-based buffer overflow) 유형입니다. Ivanti Connect Secure는 IF-T 연결 처리 코드 내에서 버퍼 오버플로가 발생해 이 문제가 생깁니다.
가장 치명적인 점은 인증되지 않은 원격 공격자가 이 결함을 악용해 대상 시스템에서 임의의 코드를 실행한다는 사실입니다. 공격자는 유효한 계정 없이 네트워크 게이트웨이를 뚫고 내부 망으로 진입할 경로를 확보합니다.
영향을 받는 제품 및 버전 상세
해당 취약점은 Ivanti의 세 가지 주요 제품군에 영향을 미치며, 구체적인 영향 범위는 다음과 같습니다.
| 제품명 | 영향을 받는 버전 | 권장 패치 버전 |
|---|---|---|
| Ivanti Connect Secure | 22.7R2.5 이전 버전 | 22.7R2.5 이상 |
| Ivanti Policy Secure | 22.7R1.2 이전 버전 | 22.7R1.2 이상 |
| Ivanti Neurons for ZTA gateways | 22.7R2.3 이전 버전 | 22.7R2.3 이상 |
위험성 평가 및 CVSS 분석
CVE-2025-0282의 CVSS(Common Vulnerability Scoring System) 기본 점수는 9.0점, ‘Critical(심각)’ 등급입니다. 공격 난이도가 다소 있음에도(AC:H), 권한 없는 외부 공격자가 네트워크로 접근 가능하고(AV:N, PR:N), 성공 시 기밀성, 무결성, 가용성 모두에 심각한 타격을 주기 때문입니다.
주의할 점은 공개된 PoC(Proof of Concept)가 Ivanti Connect Secure 22.7R2.4 버전을 겨냥한 ROP(Return-Oriented Programming) 체인을 포함한다는 것입니다. 다른 버전은 바이너리에 맞는 ROP 체인을 새로 구축해야 하지만, 숙련된 공격자에게는 충분히 넘을 수 있는 기술적 장벽에 불과합니다.
실제 공격 현황 및 위협 행위자 분석
이 취약점은 이론 가능성을 넘어 실제 환경에서 악용됩니다. Google Mandiant는 2024년 12월 중순부터 이 취약점을 이용한 실제 공격을 관찰했다고 보고했습니다.
주요 위협 행위 및 악성코드 배포
공격자들은 취약점을 침투 경로로 삼아 다음 정교한 공격 체인을 운용했습니다.
- 위협 행위자 식별: 해당 공격은 중국 연계 사이버 스파이 그룹으로 추정되는 UNC5337(UNC5221의 일부로 평가됨)과 연관된 것으로 분석됩니다.
- 악성코드 생태계 구축: 침투 후 SPAWN 악성코드 생태계를 여러 타협된 장치에 배포한 정황이 확인됐습니다.
- 추가 페이로드 설치: 공격 최종 단계에서는 미 문서화 신규 악성코드 가족 DRYHOOK 및 PHASEJAM 설치가 포착됐습니다.
Ivanti는 공표 시점 제한된 수의 Connect Secure 장치에서 악용 사례를 확인했다고 밝혔습니다. Policy Secure 및 ZTA Gateways는 알려진 악용 사례가 없습니다. 단, ZTA 게이트웨이는 프로덕션 환경에서 악용이 어렵지만, 컨트롤러 미연결 상태로 생성된 게이트웨이는 여전히 위험합니다.
전 세계 노출 현황 및 대응 조치
취약점 노출 규모는 광범위합니다. Shadowserver Foundation에 따르면 2025년 1월 9일 기준 전 세계 2,048개 취약 인스턴스가 확인됐으며, 주로 미국, 프랑스, 스페인, 영국, 대만 등에 분포합니다. Censys 데이터에 따르면 전 세계 약 33,219개 Ivanti Connect Secure 인스턴스가 외부에 노출되어 있어 잠재적 공격 대상이 많습니다.
긴급 대응 및 완화 조치 단계
CISA(미국 사이버보안 및 인프라 보안국)는 위험성을 고려해 CVE-2025-0282를 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하고 즉각 대응을 주문했습니다.
IT 보안 관리자는 다음 절차에 따라 즉시 조치해야 합니다.
- 긴급 패치 적용: Ivanti가 2025년 1월 8일에 발표한 보안 업데이트를 즉시 적용하세요.
- Connect Secure $\rightarrow$ 22.7R2.5 이상으로 업그레이드
- Policy Secure $\rightarrow$ 22.7R1.2 이상으로 업그레이드
- ZTA gateways $\rightarrow$ 22.7R2.3 이상으로 업그레이드
- 위협 헌팅(Hunt) 수행: 장치를 서비스에 복구하기 전, CISA 지침에 따라 침해 지표(IoC) 기반 헌팅과 피해 복구 조치를 실시해야 합니다.
- 마감 기한 준수: CISA는 연방 기관에 2025년 1월 15일까지 패치 및 완화 조치 완료를 권고했습니다.
현재 Ivanti 솔루션 버전을 확인하고, 권장 버전 미만이라면 최우선 순위로 업데이트해야 합니다.