Red Hat의 버그 자동 보고 도구(ABRT)에 존재하는 로컬 권한 상승 취약점 CVE-2015-5287이 CISA의 알려진 악용 취약점(KEV) 카탈로그에 등재되면서, ABRT 2.7.1 이전 버전이 남아 있는 레거시 Linux 환경에 대한 점검이 다시 필요합니다.
개요

CVE-2015-5287은 Red Hat Automatic Bug Reporting Tool(ABRT)의 abrt-hook-ccpp 헬프 프로그램에 존재하는 로컬 권한 상승 취약점입니다. CNA 설명에 따르면 ABRT 2.7.1 이전 버전에서 특정 권한(certain permissions)을 가진 로컬 사용자가 예측 가능한 이름의 파일에 심볼릭 링크(symlink) 공격으로 권한을 상승시킬 수 있습니다.
이 취약점은 CISA KEV 카탈로그에 등재되어 있어 알려진 악용(known exploited) 상태로 간주됩니다. Exploit-DB 38832에 RHEL 7.0/7.1 대상의 로컬 권한 상승 코드가 공개되어 있으나, 그 헤더는 'CVE-2015-5287 (?)'로 표기되어 있어 이 취약점의 검증된 PoC로 단정할 수 없다는 점은 구분해야 합니다.
영향 범위
- ABRT 2.7.1 이전 버전의
abrt-hook-ccpp헬프 프로그램 - 공개 익스플로잇 자료(Exploit-DB 38832) 헤더에 명시된 RHEL 7.0/7.1(CVE 연결은 물음표로 표시되어 불확실)
- Red Hat Bugzilla 1266837이 'incorrect permissions on /var/spool/abrt'라는 제목으로 기록한 권한 문제 환경
이중 RHEL 7.0/7.1과 /var/spool/abrt 항목은 각각 제공 근거에서 확인되는 범위이며, Bugzilla 인용은 제목과 CLOSED ERR 상태뿐이라 이 권한 문제가 심볼릭 링크 공격의 직접적 생성 조건인지는 제공 근거로 확인되지 않습니다.
기술적 분석
abrt-hook-ccpp는 프로세스 코어 덤프를 예측 가능한 이름의 파일로 저장합니다. CNA와 CISA KEV 설명은 특정 권한을 가진 로컬 사용자가 이 예측 가능한 파일에 심볼릭 링크를 이용해 권한을 상승시킬 수 있다는 공격 경로를 기술합니다.
상류 수정 커밋 3c1b60c('save abrt core files only to new files')은 이 문제를 수정합니다. 제공된 변경 내용으로는, 기존 O_CREAT|O_TRUNC 방식에서 unlink(path)를 수행한 뒤 O_CREAT|O_EXCL 플래그와 0600 권한으로 파일만 새로 생성(xopen3)하고 copyfd_eof로 코어 데이터를 쓰는 방식으로 바뀐 것까지 확인됩니다. 기존 심볼릭 링크가 존재할 때 생성이 실패한다는 세부 동작은 인용에 명시되어 있지 않아 단정하지 않습니다.
공개 PoC·익스플로잇 분석
공개 익스플로잇 자료인 Exploit-DB 38832는 RHEL 7.0/7.1 대상의 로컬 권한 상승 코드이며, 헤더에는 'abrt/sosreport RHEL 7.0/7.1 local root'와 'rebel 09/2015'가 표기되어 있습니다.
- 출처: Exploit-DB 38832(헤더에 'rebel 09/2015' 표기)
- 공격 범위: CNA가 확인한 '특정 권한을 가진 로컬 사용자의 예측 가능한 이름 파일 대상 심볼릭 링크 공격' 범위까지로 한정합니다.
- 귀속 불확실성: 헤더가 'CVE-2015-5287 (?)'로 되어 있어 이 자료의 CVE 귀속은 단정할 수 없습니다.
- 운영상 의미: KEV 등재로 알려진 악용 상태가 확인된 만큼, ABRT 2.7.1 이전 버전이 설치될 수 있는 환경의 공격 표면 관리가 우선됩니다.
PoC 자체의 상세 동작(크래시 유도 방식, 덤프 생성 시점, 심볼릭 링크 적용 경로 등)은 제공된 인용에서 확인되지 않으므로 단정하지 않습니다.
대응 방안
KEV 등재로 알려진 악용 상태가 확인된 만큼, 대응 우선순위는 ABRT 2.7.1 이전 버전이 설치된 호스트에 맞춰야 합니다. 단, ABRT가 실제로 설치·활성화되어 있어야 이 우선순위가 적용됩니다.
- ABRT 2.7.1 이전 버전이 설치된 호스트를 식별하고 2.7.1 이상 버전으로 업그레이드합니다.
- RHEL 7.0/7.1 등 업데이트가 어려운 레거시 호스트는 ABRT 2.7.1 이전 버전이 유지되는 한 패치를 장기 관리 과제로 추적합니다.
한계: 현재 인용 자료에는 CISA KEV 등재의 정확한 날짜, RHEL 7.x 기준 수정 포인트 릴리스, CVSS 점수·Red Hat 자체 심각도 평가가 포함되어 있지 않습니다. 또한 구체적 탐지 시그니처나 로그 이벤트는 제공 근거에 없어 조건부 점검 방향까지만 제시할 수 있습니다. 따라서 대응 기한과 독립적 운영 우선순위는 KEV 등재와 레거시 대상이라는 조건부 기준으로만 해석해 주십시오.
참고자료
- CVE-2015-5287 record (cvelistV5) - CNA description
- CISA KEV Catalog - CVE-2015-5287
- Bug 1266837 (CVE-2015-5287) abrt: incorrect permissions on /var/spool/abrt
- abrt/abrt commit 3c1b60c - save abrt core files only to new files
- Exploit-DB 38832 - RHEL 7.0/7.1 abrt/sosreport local privilege escalation
함께 읽으면 좋은 글
- CVE-2026-53266: Linux 커널 ebtables SNAT ARP 리라이팅 취약점과 CISA KEV 등재
- CVE-2026-66384: JFrog Artifactory Docker 캐시 경로 외부 데이터 작성 취약점
- KEV와 관리 경계 취약점이 패치 우선순위를 다시 세우다
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!