CVE-2025-21418: Windows AFD.sys 권한 상승 제로데이
Windows Ancillary Function Driver(afd.sys)에 존재하는 제로데이 취약점으로 인해, 로컬 공격자가 SYSTEM 수준으로 권한을 상승시킬 수 있습니다. 실제 환경에서 활발히 악용되었습니다. CVSS 7.8 높음. 2025년 2월 패치 화요일에 패치되었으나, 몇 달이 지난 후에도 기업 환경 전반에서 널리 미패치 상태로 남아 있었습니다.
| 속성 | 값 |
|---|---|
| CVE ID | CVE-2025-21418 |
| CVSS 벡터 | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787: 범위를 벗어난 쓰기 |
| 공개일 | 2025년 2월 11일 |
| 익스플로잇 현황 | 활발히 악용 중 — CISA KEV 등재 |
CVE-2025-21418이란?
CVE-2025-21418은 Windows 커널 취약점으로, afd.sys — WinSock용 Ancillary Function Driver로, Windows 소켓 작업을 처리하는 커널 모드 구성 요소입니다. 이 드라이버의 IOCTL 처리 과정에서 발생하는 범위를 벗어난 쓰기(out-of-bounds write)로 인해, 로컬 공격자가 커널 메모리를 손상시키고 SYSTEM 수준의 코드 실행 권한을 획득할 수 있습니다.
이러한 유형의 취약점은 침해 후 시나리오에서 특히 위험합니다. 공격자가 (피싱, 서비스의 RCE, 또는 초기 접근 악성코드를 통해) 로컬 코드 실행 권한을 확보하기만 하면, CVE-2025-21418은 UAC와 모든 사용자 수준 보안 통제를 우회해 완전한 SYSTEM 권한으로 가는 안정적인 경로를 제공합니다.
⚠ 다단계 공격 체인의 일부
CVE-2025-21418은 초기 접근을 제공하는 피싱 캠페인과 결합되어, 이후 이 LPE를 통해 SYSTEM 수준의 지속성을 확보하는 형태로 관찰되었습니다. 이러한 패턴 — 피싱을 통한 초기 접근 + 커널 LPE — 은 에이전트를 배포하고 시스템 구성을 변경해야 하는 정교한 랜섬웨어 제휴 조직과 APT 그룹의 특징입니다.
영향받는 시스템
| Windows 버전 | 영향 여부 |
|---|---|
| Windows 10(모든 버전) | 예 — 미패치 |
| Windows 11(모든 버전) | 예 — 미패치 |
| Windows Server 2012 R2 | 예 — 미패치 |
| Windows Server 2016 | 예 — 미패치 |
| Windows Server 2019 | 예 — 미패치 |
| Windows Server 2022 | 예 — 미패치 |
| Windows Server 2025 | 예 — 미패치 |
2025년 2월 패치 화요일 업데이트 이전의 모든 버전이 취약합니다. 패치 주기가 지연되었거나 자동 업데이트에서 제외된 시스템을 보유한 조직은 상당한 위험에 노출되어 있습니다.
AFD.sys 취약점의 동작 방식
Ancillary Function Driver는 사용자 공간의 WinSock 호출을 커널 네트워킹 스택으로 연결하는 커널 모드 드라이버입니다. 사용자 공간 애플리케이션이 WSAIoctl() 또는 DeviceIoControl() 같은 소켓 함수를 소켓 핸들과 함께 호출하면, 그 호출은 afd.sys를 거칩니다.
이 취약점은 조작된 버퍼 디스크립터를 포함한 특수 제작 IOCTL 요청을 드라이버에 전송해 트리거됩니다. 드라이버는 쓰기 작업 이전에 버퍼 경계를 제대로 검증하지 못해, 커널 힙 또는 스택 메모리 손상으로 이어집니다:
# 개념적 익스플로잇 흐름(단순화) 1. SOCKET 핸들 열기 2. IOCTL_AFD_[SPECIFIC_CODE]와 함께 조작된 DeviceIoControl() 전송 3. 조작된 버퍼 디스크립터로 인해 커널 풀에서 범위를 벗어난 쓰기 발생 4. 커널 객체(예: TOKEN, EPROCESS)를 덮어써 권한 상승 5. SYSTEM 토큰으로 cmd.exe 실행
AFD 드라이버는 역사적으로 생산적인 공격 표적이었습니다 — CVE-2023-21768(또 다른 afd.sys LPE)도 패치되기 전 랜섬웨어 캠페인에서 유사하게 악용되었습니다.
기업 패치가 지연되는 이유
2025년 2월에 패치가 배포되었음에도 불구하고, CVE-2025-21418은 배포 후 몇 달이 지나도록 상당 비율의 기업 Windows 시스템에서 미패치 상태로 남아 있었습니다. 그 이유는 다음과 같습니다:
- 패치 링 배포: 기업은 광범위한 배포 전에 패치를 테스트하며, 이로 인해 몇 주에 걸친 공백이 발생합니다
- 서버 예외: 24시간 연중무휴로 운영되는 중요 서버는 패치 빈도가 낮은 경우가 많습니다
- 레거시 시스템: 연장 지원 중인 Windows Server 2012 R2는 패치 옵션이 제한적입니다
- 에어갭 환경: 격리된 네트워크는 수동 패치 배포 프로세스가 필요합니다
탐지
Windows 이벤트 로그
# 익스플로잇 시점 부근의 커널 폴트 이벤트 확인
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} |
Where-Object {$_.Message -like '*afd*'} |
Select-Object TimeCreated, Message
# 사용자 프로세스에서 예상치 못한 SYSTEM 토큰 생성 확인
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}
EDR 행동 시그니처
- 사용자 컨텍스트 프로세스가 SYSTEM 무결성 수준의 자식 프로세스를 생성
- 예상치 못한
DeviceIoControl호출, 대상\Device\Afd— 비정상적인 IOCTL 코드 사용 - 비-SYSTEM 부모 프로세스로부터의 프로세스 토큰 조작
- 크래시 덤프에 나타나는 커널 풀 손상 이벤트
완화 방안
- KB5051974(Windows 10/11) 또는 이에 상응하는 Server 패치를 즉시 적용하세요 (2025년 2월 패치 화요일 발표분)
- Windows Defender Exploit Guard의 공격 표면 감소 규칙을 활성화해 침해 후 영향을 제한하세요
- 최소 권한 구현: 로컬 관리자 권한을 가진 사용자 수를 최소화하세요. LPE는 공격자가 이미 어느 정도의 발판을 확보한 경우에만 유용합니다
- EDR 배포: 행동 기반 탐지는 이 유형의 LPE 취약점에 대한 유일한 패치 이전 완화 수단입니다
- LOLBins 모니터링: LPE 이후 활동은 흔히 정상적인 Windows 도구를 사용합니다. 비정상적인 부모-자식 프로세스 관계를 모니터링하세요
KENSAI 탐지 역량
- OS 버전 스캐닝: KENSAI는 내부 및 클라우드 자산 인벤토리 전반에서 미패치 Windows 버전을 식별합니다
- 패치 컴플라이언스 보고: 모든 Windows 엔드포인트와 서버에서 CVE-2025-21418 패치 상태에 대한 자동화된 보고를 제공합니다
- 공격 표면 우선순위화: 미패치 LPE 취약점이 있는 인터넷 노출 Windows 시스템이 최고 위험으로 분류됩니다
- 패치 관리 도구와의 통합: KENSAI는 WSUS, SCCM, Intune과 통합해 스캔 결과를 패치 배포 상태와 연계합니다
환경 내 미패치 Windows 시스템을 찾아보세요
KENSAI는 모든 Windows 엔드포인트의 패치 상태에 대한 지속적인 가시성을 제공합니다. 공격자가 초기 접근과 결합하기 전에 CVE-2025-21418 노출을 파악하세요.
취약점 평가 시작하기 →