
주요 Linux 배포판에서 로컬 권한 상승을 가능하게 하는 두 가지 중요한 Sudo 취약점(CVE‑2025‑32463 및 CVE‑2025‑32462)에 대한 심층 분석.
2025년 7월, sudo 유틸리티에서 새로 공개된 두 가지 취약점(CVE-2025-32463 및 CVE-2025-32462)이 수많은 Linux 배포판을 위험에 빠뜨렸습니다. 이 중 더 심각한 CVE‑2025‑32463은 CVSS 점수 9.3을 기록하며, 로컬 권한 상승 및 잠재적인 전체 시스템 손상을 가능하게 합니다. 현재 야생에서 익스플로잇이 발견되고 있습니다. 즉시 패치하세요.
sudo는 거의 모든 Unix 기반 시스템의 핵심 유틸리티로, 사용자가 다른 사용자(일반적으로 root)로 명령을 실행할 수 있게 해줍니다. Linux에서 권한 있는 접근 제어의 핵심입니다.
sudo가 손상되면 그 영향은 막대합니다. 모든 로컬 사용자가 전체 시스템에 대한 루트 수준 접근을 얻을 수 있습니다.
sudoers 정책 파싱 로직에서 안전하지 않은 경로 확장 및 입력 검증 부재.낮은 권한 접근을 가진 공격자는 명령 경로에 **와일드카드(*)를 사용하는 잘못 구성된 sudoers 규칙을 악용할 수 있습니다. 악성 바이너리를 제작하고 sudo가 (와일드카드를 통해) 이를 실행하도록 속임으로써 공격자는 루트 셸을 획득합니다.
🔥 한 개념 증명(PoC)에서 공격자는 다음을 악용했습니다:
Cmnd_Alias EXPLOIT = /usr/bin/cp /etc/* /dev/null
/etc/passwd에 페이로드를 심어 즉시 권한을 상승시켰습니다.
취약한 sudo 버전을 제공하는 모든 주요 배포판이 영향을 받습니다:
각 배포판은 2025년 7월 15일 기준으로 긴급 패치를 출시했습니다.
다음 사항을 확인하십시오:
/etc/sudoers 또는 포함된 정책 파일의 와일드카드 규칙.
/tmp, /dev/shm, /home/*/.local 등의 알 수 없는 바이너리 또는 스크립트.
다음과 같은 로그 항목:
sudo: unknown user root executed /tmp/payload
즉시 Sudo 업데이트
버전 1.9.17p1 이상이 두 CVE를 수정합니다.
예시 (Ubuntu):
sudo apt update && sudo apt install sudo
sudoers 규칙 감사
sudoers에서 와일드카드 항목을 피하십시오:
# Dangerous
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/* /tmp/
sudo의 secure_path 지시문 사용
$PATH 값을 강제합니다.파일 무결성 모니터링
myuser ALL=(ALL) NOPASSWD: /usr/bin/cp /etc/passwd /tmp/passwd.backup
필요하지 않은 경우 와일드카드(*) 및 디렉터리 수준 권한을 피하십시오.
이 취약점은 **"큰 권한에는 큰 보안 책임이 따른다"**는 것을 다시 한번 상기시킵니다. sudo의 유연성은 강력한 도구로 만들어주지만, 잘못 구성되면 위험해집니다.
조직은 sudo 정책 위생을 사후 고려가 아닌 중요 인프라로 취급해야 합니다. 감사를 자동화하고, 최소 권한 원칙을 적용하며, 항상 빠르게 패치하십시오. 이미 공격자들은 그렇게 하고 있기 때문입니다.