DEEP DIVE REPORT

CVE-2025-0282 대응 분석: Ivanti Connect Secure, Policy Secure, ZTA Gateway 원격 코드 실행 취약점

SecurityDesk
2026.08.18 조회 6

Ivanti의 원격 액세스 및 제로 트러스트 제품군에 심각한 원격 코드 실행(RCE) 취약점이 확인되었습니다. CVE-2025-0282로 기록된 이 취약점은 Ivanti Connect Secure, Ivanti Policy Secure, Ivanti Neurons for ZTA gateways에 존재하는 스택 버퍼 오버플로(Stack-based buffer overflow)를 공격자가 악용합니다. Google Mandiant는 2024년 12월 중순부터 이미 이 취약점을 악용하는 실제 공격이 관찰되었다고 보고했으며, CISA는 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재하여 즉각적인 대응을 권고했습니다.

이 취약점은 사외에서 인증 정보를 요구하지 않고 임의 코드를 실행할 수 있다는 점에서 매우 높은 위험을 지닙니다. 이번 글에서는 취약점의 기술적 배경, 영향 범위, 공개 PoC 현황, 그리고 조직이 취해야 할 단계별 대응 방안을 정리합니다.

취약점 개요

CVE-2025-0282는 Ivanti Connect Secure 22.7R2.5 이전 버전, Ivanti Policy Secure 22.7R1.2 이전 버전, 그리고 Ivanti Neurons for ZTA gateways 22.7R2.3 이전 버전에 영향을 미칩니다. CVE 레코드에 따르면 세 제품 모두에 스택 기반 버퍼 오버플로가 존재하며, 이를 통해 원격의 인증되지 않은 공격자가 원격 코드 실행에 도달할 수 있습니다.

Ivanti Connect Secure의 경우, WatchTowr Labs의 분석에 따르면 취약점의 근본 원인은 IF-T 연결을 처리하는 코드에서 발생하는 스택 버퍼 오버플로로 구체화됩니다. 공격자는 악의적인 IF-T 연결 요청을 구성하여 스택 오버플로 조건을 유발하고, 이를 통해 실행 흐름을 조작한 뒤 원격 코드 실행에 도달합니다. 성공 시 잠재적으로 피해자의 하위 시스템 침해를 초래할 수 있습니다.

영향 범위

취약점은 다음 3개 제품 라인에 공통적으로 존재합니다.

  • Ivanti Connect Secure: 22.7R2.5 이전 버전
  • Ivanti Policy Secure: 22.7R1.2 이전 버전
  • Ivanti Neurons for ZTA gateways: 22.7R2.3 이전 버전

사외에서 접근 가능한 인스턴스가 있다면 공격 표적이 될 수 있습니다.

실제 공격의 구체적 대상 선택 전략이나 공격자가 특정 산업·규모의 조직을 선호하는지에 대한 정보는 현재 제한적입니다.

기술적 분석

취약 메커니즘

Ivanti Connect Secure의 IF-T 연결 요청을 처리하는 코드에서 스택 기반 버퍼 오버플로가 발생합니다.

공개의 연구 자료에 따르면 공격의 핵심 단계에는 ROP(Return-Oriented Programming) 체인의 구축이 포함됩니다.

공개 PoC·익스플로잇 분석

GitHub에 CVE-2025-0282의 공개 PoC 코드가 제공되고 있으며, WatchTowr Labs는 취약점의 근본 원인과 실제 악용 시나리오를 상세히 공개했습니다.

현재 공개된 PoC는 Ivanti Connect Secure 22.7R2.4 버전을 타겟으로 한 ROP 체인을 포함하고 있습니다. PoC 개발자는 다른 버전(예: 22.7R1.x 계열)을 타겟으로 하려면 해당 버전의 바이너리에 맞는 ROP 체인을 새로 구축해야 한다고 명시했습니다.

이는 두 가지 의미를 가집니다. 첫째, 22.7R2.4 버전을 운영하는 조직은 이미 검증된 공격 코드가 존재하므로 높은 위험에 노출되어 있습니다. 둘째, 다른 취약 버전도 동일한 취약점 메커니즘을 공유하므로 이론적으로 공격이 가능하며, 공개 PoC의 부재만으로는 안전을 보장할 수 없습니다. 현재 다른 버전의 상세한 ROP 체인 구축 정보나 독립적 악용 검증 자료는 충분히 공개되지 않았습니다.

한계

현재 공개된 자료의 한계는 다음과 같습니다.

  • 공개 PoC는 Ivanti Connect Secure 22.7R2.4 버전만 타겟으로 하며, 다른 취약 버전(22.7R1.x 등)에 대한 구체적 악용 정보는 부족합니다.
  • 실제 공격의 구체적 행위자 신분, 대상 선택 전략, 공격 시간 라인 등의 정찰 세부 사항은 제한적입니다.
  • Ivanti Policy Secure와 Neurons for ZTA gateways에 대한 독립적 기술 분석 및 악용 검증 자료는 아직 충분히 공개되지 않았습니다.

대응 방안

현황 파악 및 위협 사냥

CISA는 모든 Ivanti Connect Secure, Policy Secure, ZTA Gateway 인스턴스에 대해 위협 사냥을 수행할 것을 권장하고 있습니다. 다음과 같은 항목을 점검하세요.

  • 현재 운영 중인 Ivanti 제품의 정확한 버전 목록을 작성합니다.
  • 사외에서 접근 가능한 인스턴스를 확인하고 노출 범위를 파악합니다.

긴급 패치 적용

가장 확실한 대응은 취약 버전을 패치 버전으로 업그레이드하는 것입니다.

  • Ivanti Connect Secure를 22.7R2.5 이상으로 업그레이드합니다.
  • Ivanti Policy Secure를 22.7R1.2 이상으로 업그레이드합니다.
  • Ivanti Neurons for ZTA gateways를 22.7R2.3 이상으로 업그레이드합니다.

사후 모니터링

패치 적용 후에도 지속적인 모니터링이 필요합니다.

  • 패치가 성공적으로 적용되었는지 버전 검증을 수행합니다.
  • 패치 전 악용 가능성이 있었던 시스템은 추가 위협 사냥을 통해 잔여 침투 흔적을 확인합니다.

참고자료

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9