CVE-2025-0282 Ivanti RCE 취약점이란? 위험성과 영향 분석

Ivanti Connect Secure 등에서 발견된 CVE-2025-0282 취약점은 인증되지 않은 원격 공격자가 스택 기반 버퍼 오버플로로 원격 코드 실행(RCE)을 해, 기업 내부 네트워크 제어권을 상실하게 만드는 매우 위험한 보안 결함입니다.

CVE-2025-0282 취약점 개요 및 영향 범위

CVE-2025-0282는 Ivanti 주요 네트워크 솔루션의 심각한 보안 취약점이며, 기술적으로는 스택 기반 버퍼 오버플로(Stack-based buffer overflow) 유형입니다. Ivanti Connect Secure는 IF-T 연결 처리 코드 내에서 버퍼 오버플로가 발생해 이 문제가 생깁니다.

가장 치명적인 점은 인증되지 않은 원격 공격자가 이 결함을 악용해 대상 시스템에서 임의의 코드를 실행한다는 사실입니다. 공격자는 유효한 계정 없이 네트워크 게이트웨이를 뚫고 내부 망으로 진입할 경로를 확보합니다.

영향을 받는 제품 및 버전 상세

해당 취약점은 Ivanti의 세 가지 주요 제품군에 영향을 미치며, 구체적인 영향 범위는 다음과 같습니다.

제품명 영향을 받는 버전 권장 패치 버전
Ivanti Connect Secure 22.7R2.5 이전 버전 22.7R2.5 이상
Ivanti Policy Secure 22.7R1.2 이전 버전 22.7R1.2 이상
Ivanti Neurons for ZTA gateways 22.7R2.3 이전 버전 22.7R2.3 이상

위험성 평가 및 CVSS 분석

CVE-2025-0282의 CVSS(Common Vulnerability Scoring System) 기본 점수는 9.0점, ‘Critical(심각)’ 등급입니다. 공격 난이도가 다소 있음에도(AC:H), 권한 없는 외부 공격자가 네트워크로 접근 가능하고(AV:N, PR:N), 성공 시 기밀성, 무결성, 가용성 모두에 심각한 타격을 주기 때문입니다.

주의할 점은 공개된 PoC(Proof of Concept)가 Ivanti Connect Secure 22.7R2.4 버전을 겨냥한 ROP(Return-Oriented Programming) 체인을 포함한다는 것입니다. 다른 버전은 바이너리에 맞는 ROP 체인을 새로 구축해야 하지만, 숙련된 공격자에게는 충분히 넘을 수 있는 기술적 장벽에 불과합니다.

실제 공격 현황 및 위협 행위자 분석

이 취약점은 이론 가능성을 넘어 실제 환경에서 악용됩니다. Google Mandiant는 2024년 12월 중순부터 이 취약점을 이용한 실제 공격을 관찰했다고 보고했습니다.

주요 위협 행위 및 악성코드 배포

공격자들은 취약점을 침투 경로로 삼아 다음 정교한 공격 체인을 운용했습니다.

  1. 위협 행위자 식별: 해당 공격은 중국 연계 사이버 스파이 그룹으로 추정되는 UNC5337(UNC5221의 일부로 평가됨)과 연관된 것으로 분석됩니다.
  2. 악성코드 생태계 구축: 침투 후 SPAWN 악성코드 생태계를 여러 타협된 장치에 배포한 정황이 확인됐습니다.
  3. 추가 페이로드 설치: 공격 최종 단계에서는 미 문서화 신규 악성코드 가족 DRYHOOK 및 PHASEJAM 설치가 포착됐습니다.

Ivanti는 공표 시점 제한된 수의 Connect Secure 장치에서 악용 사례를 확인했다고 밝혔습니다. Policy Secure 및 ZTA Gateways는 알려진 악용 사례가 없습니다. 단, ZTA 게이트웨이는 프로덕션 환경에서 악용이 어렵지만, 컨트롤러 미연결 상태로 생성된 게이트웨이는 여전히 위험합니다.

전 세계 노출 현황 및 대응 조치

취약점 노출 규모는 광범위합니다. Shadowserver Foundation에 따르면 2025년 1월 9일 기준 전 세계 2,048개 취약 인스턴스가 확인됐으며, 주로 미국, 프랑스, 스페인, 영국, 대만 등에 분포합니다. Censys 데이터에 따르면 전 세계 약 33,219개 Ivanti Connect Secure 인스턴스가 외부에 노출되어 있어 잠재적 공격 대상이 많습니다.

긴급 대응 및 완화 조치 단계

CISA(미국 사이버보안 및 인프라 보안국)는 위험성을 고려해 CVE-2025-0282를 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하고 즉각 대응을 주문했습니다.

IT 보안 관리자는 다음 절차에 따라 즉시 조치해야 합니다.

  1. 긴급 패치 적용: Ivanti가 2025년 1월 8일에 발표한 보안 업데이트를 즉시 적용하세요.
  • Connect Secure $\rightarrow$ 22.7R2.5 이상으로 업그레이드
  • Policy Secure $\rightarrow$ 22.7R1.2 이상으로 업그레이드
  • ZTA gateways $\rightarrow$ 22.7R2.3 이상으로 업그레이드
  1. 위협 헌팅(Hunt) 수행: 장치를 서비스에 복구하기 전, CISA 지침에 따라 침해 지표(IoC) 기반 헌팅과 피해 복구 조치를 실시해야 합니다.
  2. 마감 기한 준수: CISA는 연방 기관에 2025년 1월 15일까지 패치 및 완화 조치 완료를 권고했습니다.

현재 Ivanti 솔루션 버전을 확인하고, 권장 버전 미만이라면 최우선 순위로 업데이트해야 합니다.

댓글 남기기