치명적 CVE-2025-0282 2026년 1월 · 8분 읽기

CVE-2025-0282: Ivanti Connect Secure 인증되지 않은 RCE

Ivanti Connect Secure, Policy Secure, ZTA Gateways에 존재하는 치명적인 스택 기반 버퍼 오버플로우로 인해, 인증되지 않은 원격 공격자가 임의의 코드를 실행할 수 있습니다. 패치가 공개되기 전부터 국가 배후 위협 행위자들에 의해 활발히 악용되었습니다. CVSS 점수: 9.0 치명적.


9.0
치명적
속성
CVE IDCVE-2025-0282
CVSS 벡터AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWECWE-121: 스택 기반 버퍼 오버플로우
공개일2025년 1월 8일
익스플로잇 현황활발히 악용 중 — CISA KEV 등재

CVE-2025-0282란?

CVE-2025-0282는 Ivanti Connect Secure(구 Pulse Secure VPN), Ivanti Policy Secure, Ivanti Neurons for ZTA Gateways에 존재하는 스택 기반 버퍼 오버플로우 취약점입니다. 이 취약점은 SSL VPN 게이트웨이 구성 요소에 존재하며, 인증되지 않은 공격자가 네트워크를 통해 트리거할 수 있습니다.

이 결함은 Mandiant 연구진이 발견했으며, 이들은 중국 국가 배후 위협 그룹(UNC5337로 추적됨)이 SPAWN 악성코드 계열을 배포해 이를 활발히 악용하고 있음을 확인했습니다. 여기에는 SPAWNANT, SPAWNMOLE, SPAWNSNAIL 등의 임플란트가 지속적 접근을 위해 포함되었습니다.

🚨 활발히 악용 중

CISA는 2025년 1월 8일 CVE-2025-0282를 알려진 악용 취약점(KEV) 카탈로그에 추가하며 의무 시정 기한을 설정했습니다. 패치가 널리 적용되기 전까지 3,000대 이상의 인터넷 노출 Ivanti 게이트웨이가 침해되었습니다. 침해 후 활동에는 자격 증명 수집, 수평 이동, 지속적 루트킷 배포가 포함되었습니다.

영향받는 시스템

제품영향받는 버전수정된 버전
Ivanti Connect Secure22.7R2 ~ 22.7R2.422.7R2.5
Ivanti Policy Secure22.7R1 ~ 22.7R1.222.7R1.3(1월 21일)
Ivanti Neurons ZTA22.7R2 ~ 22.7R2.322.7R2.5

기술적 영향

CVE-2025-0282 익스플로잇에 성공하면 인증되지 않은 공격자가 VPN 게이트웨이 어플라이언스를 완전히 장악하게 됩니다. 이러한 장비는 네트워크 경계에 위치하며 모든 원격 접근 트래픽을 처리하기 때문에, 파급 범위가 대단히 큽니다:

취약점 동작 방식

버퍼 오버플로우는 초기 SSL/TLS 협상을 처리하는 IFT(Ivanti Fieldwork Terminal) 서비스에서 발생합니다. 공격자는 핸드셰이크 단계에서 — 인증이 이루어지기 전에 — 조작된 length 필드를 담은 특수 제작 패킷을 전송해, 이 서비스가 고정 크기 스택 버퍼가 수용할 수 있는 양보다 더 많은 데이터를 복사하도록 만듭니다.


# 취약한 코드 경로의 단순화된 표현
void handle_ift_request(char *data, size_t len) {
    char buf[512];          // 고정 크기 스택 버퍼
    size_t claimed_len = get_claimed_length(data);  // 공격자가 제어 가능
    memcpy(buf, data, claimed_len);  // 경계 검사 없음 — 여기서 오버플로우 발생
    process_ift(buf);
}

이 오버플로우는 스택에 저장된 반환 주소를 덮어씁니다. 어플라이언스 펌웨어에서 ASLR이 부분적으로만 유효하기 때문에, 공격자는 동반 취약점인 CVE-2025-0283의 정보 노출을 이용해 무작위화를 무력화하고 안정적인 익스플로잇을 달성했습니다.

탐지

로그 분석

Ivanti Connect Secure 로그에서 다음 지표를 확인하세요:


# 의심스러운 IFT 서비스 충돌(익스플로잇 이전 징후)
grep "ift" /var/log/messages | grep -i "crash\|segfault\|core dump"

# 게이트웨이에서의 예상치 못한 아웃바운드 연결
grep "CONNECT\|tunnel" /var/log/esap.log | grep -v "known-good-ips"

# 비표준 포트의 SPAWNSNAIL SSH 백도어
netstat -tlnp | grep -v ":22 \|:443 \|:80 "

네트워크 지표

Ivanti Integrity Checker Tool(ICT)

Ivanti는 이번 사건을 위해 특별히 Integrity Checker Tool을 배포했습니다. 모든 게이트웨이에 대해 외부 ICT를 실행하세요 — 일부 사건에서는 SPAWNANT 설치 프로그램이 내부 ICT를 손상시켰습니다.

완화 방안

  1. 즉시 패치: Connect Secure 22.7R2.5 이상으로 업그레이드하세요. 이는 실행 가능한 우회 방법이 없는 필수 조치입니다.
  2. 패치 전 공장 초기화: 펌웨어 수준의 지속성 문제로 인해, Ivanti는 침해 가능성이 있는 장비에 패치를 적용하기 전 공장 초기화를 수행할 것을 권장합니다.
  3. 모든 자격 증명 교체: VPN 게이트웨이를 통과한 모든 자격 증명은 침해된 것으로 간주해야 합니다. VPN 비밀번호, 인증서, 게이트웨이를 통해 인증된 모든 자격 증명을 교체하세요.
  4. 게이트웨이 로그 검토: 패치 이전 90일간의 접근 로그를 점검해 무단 접근의 흔적을 확인하세요.
  5. 네트워크 분할 구현: VPN 게이트웨이의 아웃바운드 연결을 필요한 대상으로만 제한하세요.
  6. 게이트웨이에 EDR 배포: 지원되는 경우, 게이트웨이 어플라이언스에 엔드포인트 탐지를 배포하세요.

💡 Policy Secure 또는 ZTA가 영향을 받는 경우: Ivanti는 2025년 1월 21일 Policy Secure와 ZTA용 패치를 배포했습니다. Policy Secure를 인터넷에 노출하지 마세요 — 외부 접근용으로 설계되지 않았으므로 방화벽 뒤에 배치해야 합니다.

KENSAI 탐지 역량

KENSAI의 자동화된 보안 평가 플랫폼은 여러 탐지 계층을 통해 CVE-2025-0282 노출을 탐지합니다:

귀하의 Ivanti 인프라가 노출되어 있습니까?

KENSAI는 외부 공격 표면을 스캔해 CVE-2025-0282를 비롯한 5만 개 이상의 취약점을 탐지합니다. 몇 분 만에 노출된 VPN 게이트웨이와 원격 접근 인프라의 전체 인벤토리를 확인하세요.

무료 스캔 시작 →

관련 기사

SentinelOne, 8단계 침입 킬체인 매핑 — SANS, AI가 사이버 인력 지형 재편한다고 보고 — Kaspersky, Coruna를 Triangulation 프레임워크와 연계 EU 이사회, AI 누드화 도구 금지 — 뉴욕, 수도 시설 사이버보안 의무화 — 폴란드 원자력 센터, 사이버공격 표적 Infinity Stealer, ClickFix로 macOS 공격 — 중국 Red Menshen, 통신망에 BPFDoor 심어 — Ajax 암스테르담 팬 데이터 유출