높음 CVE-2025-21418 2026년 2월 · 7분 읽기

CVE-2025-21418: Windows AFD.sys 권한 상승 제로데이

Windows Ancillary Function Driver(afd.sys)에 존재하는 제로데이 취약점으로 인해, 로컬 공격자가 SYSTEM 수준으로 권한을 상승시킬 수 있습니다. 실제 환경에서 활발히 악용되었습니다. CVSS 7.8 높음. 2025년 2월 패치 화요일에 패치되었으나, 몇 달이 지난 후에도 기업 환경 전반에서 널리 미패치 상태로 남아 있었습니다.


7.8
높음
속성
CVE IDCVE-2025-21418
CVSS 벡터AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787: 범위를 벗어난 쓰기
공개일2025년 2월 11일
익스플로잇 현황활발히 악용 중 — CISA KEV 등재

CVE-2025-21418이란?

CVE-2025-21418은 Windows 커널 취약점으로, afd.sys — WinSock용 Ancillary Function Driver로, Windows 소켓 작업을 처리하는 커널 모드 구성 요소입니다. 이 드라이버의 IOCTL 처리 과정에서 발생하는 범위를 벗어난 쓰기(out-of-bounds write)로 인해, 로컬 공격자가 커널 메모리를 손상시키고 SYSTEM 수준의 코드 실행 권한을 획득할 수 있습니다.

이러한 유형의 취약점은 침해 후 시나리오에서 특히 위험합니다. 공격자가 (피싱, 서비스의 RCE, 또는 초기 접근 악성코드를 통해) 로컬 코드 실행 권한을 확보하기만 하면, CVE-2025-21418은 UAC와 모든 사용자 수준 보안 통제를 우회해 완전한 SYSTEM 권한으로 가는 안정적인 경로를 제공합니다.

⚠ 다단계 공격 체인의 일부

CVE-2025-21418은 초기 접근을 제공하는 피싱 캠페인과 결합되어, 이후 이 LPE를 통해 SYSTEM 수준의 지속성을 확보하는 형태로 관찰되었습니다. 이러한 패턴 — 피싱을 통한 초기 접근 + 커널 LPE — 은 에이전트를 배포하고 시스템 구성을 변경해야 하는 정교한 랜섬웨어 제휴 조직과 APT 그룹의 특징입니다.

영향받는 시스템

Windows 버전영향 여부
Windows 10(모든 버전)예 — 미패치
Windows 11(모든 버전)예 — 미패치
Windows Server 2012 R2예 — 미패치
Windows Server 2016예 — 미패치
Windows Server 2019예 — 미패치
Windows Server 2022예 — 미패치
Windows Server 2025예 — 미패치

2025년 2월 패치 화요일 업데이트 이전의 모든 버전이 취약합니다. 패치 주기가 지연되었거나 자동 업데이트에서 제외된 시스템을 보유한 조직은 상당한 위험에 노출되어 있습니다.

AFD.sys 취약점의 동작 방식

Ancillary Function Driver는 사용자 공간의 WinSock 호출을 커널 네트워킹 스택으로 연결하는 커널 모드 드라이버입니다. 사용자 공간 애플리케이션이 WSAIoctl() 또는 DeviceIoControl() 같은 소켓 함수를 소켓 핸들과 함께 호출하면, 그 호출은 afd.sys를 거칩니다.

이 취약점은 조작된 버퍼 디스크립터를 포함한 특수 제작 IOCTL 요청을 드라이버에 전송해 트리거됩니다. 드라이버는 쓰기 작업 이전에 버퍼 경계를 제대로 검증하지 못해, 커널 힙 또는 스택 메모리 손상으로 이어집니다:


# 개념적 익스플로잇 흐름(단순화)
1. SOCKET 핸들 열기
2. IOCTL_AFD_[SPECIFIC_CODE]와 함께 조작된 DeviceIoControl() 전송
3. 조작된 버퍼 디스크립터로 인해 커널 풀에서 범위를 벗어난 쓰기 발생
4. 커널 객체(예: TOKEN, EPROCESS)를 덮어써 권한 상승
5. SYSTEM 토큰으로 cmd.exe 실행

AFD 드라이버는 역사적으로 생산적인 공격 표적이었습니다 — CVE-2023-21768(또 다른 afd.sys LPE)도 패치되기 전 랜섬웨어 캠페인에서 유사하게 악용되었습니다.

기업 패치가 지연되는 이유

2025년 2월에 패치가 배포되었음에도 불구하고, CVE-2025-21418은 배포 후 몇 달이 지나도록 상당 비율의 기업 Windows 시스템에서 미패치 상태로 남아 있었습니다. 그 이유는 다음과 같습니다:

탐지

Windows 이벤트 로그


# 익스플로잇 시점 부근의 커널 폴트 이벤트 확인
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Select-Object TimeCreated, Message

# 사용자 프로세스에서 예상치 못한 SYSTEM 토큰 생성 확인
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}

EDR 행동 시그니처

완화 방안

  1. KB5051974(Windows 10/11) 또는 이에 상응하는 Server 패치를 즉시 적용하세요 (2025년 2월 패치 화요일 발표분)
  2. Windows Defender Exploit Guard의 공격 표면 감소 규칙을 활성화해 침해 후 영향을 제한하세요
  3. 최소 권한 구현: 로컬 관리자 권한을 가진 사용자 수를 최소화하세요. LPE는 공격자가 이미 어느 정도의 발판을 확보한 경우에만 유용합니다
  4. EDR 배포: 행동 기반 탐지는 이 유형의 LPE 취약점에 대한 유일한 패치 이전 완화 수단입니다
  5. LOLBins 모니터링: LPE 이후 활동은 흔히 정상적인 Windows 도구를 사용합니다. 비정상적인 부모-자식 프로세스 관계를 모니터링하세요

KENSAI 탐지 역량

환경 내 미패치 Windows 시스템을 찾아보세요

KENSAI는 모든 Windows 엔드포인트의 패치 상태에 대한 지속적인 가시성을 제공합니다. 공격자가 초기 접근과 결합하기 전에 CVE-2025-21418 노출을 파악하세요.

취약점 평가 시작하기 →

관련 기사

프랑스 랜섬웨어 30% 감소 보고, NIS2 시행 효과 — Google 320억 달러 Wiz 인수 마무리, LLM 가드레일 전면 붕괴 SaaS <span>SOC2</span> 보안 테스트 가이드 유럽집행위원회 AWS 침해로 350GB 데이터 유출, TP-Link 라우터 결함으로 인증 우회...