CVE-2025-0282: Ivanti Connect Secure 인증되지 않은 RCE
Ivanti Connect Secure, Policy Secure, ZTA Gateways에 존재하는 치명적인 스택 기반 버퍼 오버플로우로 인해, 인증되지 않은 원격 공격자가 임의의 코드를 실행할 수 있습니다. 패치가 공개되기 전부터 국가 배후 위협 행위자들에 의해 활발히 악용되었습니다. CVSS 점수: 9.0 치명적.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2025-0282 |
| CVSS 벡터 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-121: 스택 기반 버퍼 오버플로우 |
| 공개일 | 2025년 1월 8일 |
| 익스플로잇 현황 | 활발히 악용 중 — CISA KEV 등재 |
CVE-2025-0282란?
CVE-2025-0282는 Ivanti Connect Secure(구 Pulse Secure VPN), Ivanti Policy Secure, Ivanti Neurons for ZTA Gateways에 존재하는 스택 기반 버퍼 오버플로우 취약점입니다. 이 취약점은 SSL VPN 게이트웨이 구성 요소에 존재하며, 인증되지 않은 공격자가 네트워크를 통해 트리거할 수 있습니다.
이 결함은 Mandiant 연구진이 발견했으며, 이들은 중국 국가 배후 위협 그룹(UNC5337로 추적됨)이 SPAWN 악성코드 계열을 배포해 이를 활발히 악용하고 있음을 확인했습니다. 여기에는 SPAWNANT, SPAWNMOLE, SPAWNSNAIL 등의 임플란트가 지속적 접근을 위해 포함되었습니다.
🚨 활발히 악용 중
CISA는 2025년 1월 8일 CVE-2025-0282를 알려진 악용 취약점(KEV) 카탈로그에 추가하며 의무 시정 기한을 설정했습니다. 패치가 널리 적용되기 전까지 3,000대 이상의 인터넷 노출 Ivanti 게이트웨이가 침해되었습니다. 침해 후 활동에는 자격 증명 수집, 수평 이동, 지속적 루트킷 배포가 포함되었습니다.
영향받는 시스템
| 제품 | 영향받는 버전 | 수정된 버전 |
|---|---|---|
| Ivanti Connect Secure | 22.7R2 ~ 22.7R2.4 | 22.7R2.5 |
| Ivanti Policy Secure | 22.7R1 ~ 22.7R1.2 | 22.7R1.3(1월 21일) |
| Ivanti Neurons ZTA | 22.7R2 ~ 22.7R2.3 | 22.7R2.5 |
기술적 영향
CVE-2025-0282 익스플로잇에 성공하면 인증되지 않은 공격자가 VPN 게이트웨이 어플라이언스를 완전히 장악하게 됩니다. 이러한 장비는 네트워크 경계에 위치하며 모든 원격 접근 트래픽을 처리하기 때문에, 파급 범위가 대단히 큽니다:
- 전체 시스템 침해: 게이트웨이 어플라이언스에서의 root 권한 코드 실행
- 자격 증명 가로채기: 장비를 통과하는 모든 VPN 인증 자격 증명
- 네트워크 피벗: 경계 통제를 우회한 내부 기업 네트워크 직접 접근
- 지속적 백도어: 공격자는 공장 초기화에도 살아남는 펌웨어 수준의 임플란트를 배포했습니다
- 측면 이동: 게이트웨이의 신뢰된 네트워크 위치는 내부 정찰과 공격을 가능하게 합니다
취약점 동작 방식
버퍼 오버플로우는 초기 SSL/TLS 협상을 처리하는 IFT(Ivanti Fieldwork Terminal) 서비스에서 발생합니다. 공격자는 핸드셰이크 단계에서 — 인증이 이루어지기 전에 — 조작된 length 필드를 담은 특수 제작 패킷을 전송해, 이 서비스가 고정 크기 스택 버퍼가 수용할 수 있는 양보다 더 많은 데이터를 복사하도록 만듭니다.
# 취약한 코드 경로의 단순화된 표현
void handle_ift_request(char *data, size_t len) {
char buf[512]; // 고정 크기 스택 버퍼
size_t claimed_len = get_claimed_length(data); // 공격자가 제어 가능
memcpy(buf, data, claimed_len); // 경계 검사 없음 — 여기서 오버플로우 발생
process_ift(buf);
}
이 오버플로우는 스택에 저장된 반환 주소를 덮어씁니다. 어플라이언스 펌웨어에서 ASLR이 부분적으로만 유효하기 때문에, 공격자는 동반 취약점인 CVE-2025-0283의 정보 노출을 이용해 무작위화를 무력화하고 안정적인 익스플로잇을 달성했습니다.
탐지
로그 분석
Ivanti Connect Secure 로그에서 다음 지표를 확인하세요:
# 의심스러운 IFT 서비스 충돌(익스플로잇 이전 징후) grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump" # 게이트웨이에서의 예상치 못한 아웃바운드 연결 grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips" # 비표준 포트의 SPAWNSNAIL SSH 백도어 netstat -tlnp | grep -v ":22 \|:443 \|:80 "
네트워크 지표
- 비정상적인 TLS 핸드셰이크 실패 이후 성공적인 연결
- VPN 게이트웨이에서 비정상적인 IP 범위로의 아웃바운드 연결
- 다음 위치에 추가된 새로운 SSH 키:
/home/user/.ssh/authorized_keys - 다음 위치의 수정된 파일:
/home/user/또는/tmp/디렉터리
Ivanti Integrity Checker Tool(ICT)
Ivanti는 이번 사건을 위해 특별히 Integrity Checker Tool을 배포했습니다. 모든 게이트웨이에 대해 외부 ICT를 실행하세요 — 일부 사건에서는 SPAWNANT 설치 프로그램이 내부 ICT를 손상시켰습니다.
완화 방안
- 즉시 패치: Connect Secure 22.7R2.5 이상으로 업그레이드하세요. 이는 실행 가능한 우회 방법이 없는 필수 조치입니다.
- 패치 전 공장 초기화: 펌웨어 수준의 지속성 문제로 인해, Ivanti는 침해 가능성이 있는 장비에 패치를 적용하기 전 공장 초기화를 수행할 것을 권장합니다.
- 모든 자격 증명 교체: VPN 게이트웨이를 통과한 모든 자격 증명은 침해된 것으로 간주해야 합니다. VPN 비밀번호, 인증서, 게이트웨이를 통해 인증된 모든 자격 증명을 교체하세요.
- 게이트웨이 로그 검토: 패치 이전 90일간의 접근 로그를 점검해 무단 접근의 흔적을 확인하세요.
- 네트워크 분할 구현: VPN 게이트웨이의 아웃바운드 연결을 필요한 대상으로만 제한하세요.
- 게이트웨이에 EDR 배포: 지원되는 경우, 게이트웨이 어플라이언스에 엔드포인트 탐지를 배포하세요.
💡 Policy Secure 또는 ZTA가 영향을 받는 경우: Ivanti는 2025년 1월 21일 Policy Secure와 ZTA용 패치를 배포했습니다. Policy Secure를 인터넷에 노출하지 마세요 — 외부 접근용으로 설계되지 않았으므로 방화벽 뒤에 배치해야 합니다.
KENSAI 탐지 역량
KENSAI의 자동화된 보안 평가 플랫폼은 여러 탐지 계층을 통해 CVE-2025-0282 노출을 탐지합니다:
- 버전 핑거프린팅: KENSAI는 Ivanti Connect Secure 배너와 버전 문자열을 식별하여 CVE-2025-0282 취약 버전 범위에 해당하는 미패치 인스턴스를 표시합니다
- 안전한 익스플로잇 프로브: 비파괴적 핸드셰이크 이상 탐지로 오버플로우를 유발하지 않고도 취약점 여부를 확인합니다
- 노출 평가: 자산 인벤토리에서 인터넷에 노출된 Ivanti 게이트웨이를 식별합니다
- 침해 후 지표: 네트워크 트래픽 분석으로 SPAWN 악성코드의 C2 통신 패턴을 탐지합니다
- 지속적 모니터링: 외부 공격 표면에 새로운 미패치 게이트웨이가 나타나면 몇 분 내에 알림을 제공합니다
귀하의 Ivanti 인프라가 노출되어 있습니까?
KENSAI는 외부 공격 표면을 스캔해 CVE-2025-0282를 비롯한 5만 개 이상의 취약점을 탐지합니다. 몇 분 만에 노출된 VPN 게이트웨이와 원격 접근 인프라의 전체 인벤토리를 확인하세요.
무료 스캔 시작 →