
CVE-2025-40602 탐지
CVE-2025-40602는 SonicWall Secure Mobile Access (SMA) 1000 시리즈 어플라이언스의 어플라이언스 관리 콘솔(AMC)에서 발생하는 로컬 권한 상승 취약점입니다. 이 취약점은 AMC의 부적절한 인가로 인해 발생하며, 인증된 원격 공격자가 영향을 받는 장치에서 권한을 상승시킬 수 있도록 합니다. CVE-2025-23006과 연쇄적으로 사용되면 공격자는 인증 없이 루트 권한으로 원격 코드 실행을 달성할 수 있습니다. 이 제로데이 취약점은 실제 환경에서 활발히 악용되고 있으며, 2025년 12월 17일 CISA의 알려진 악용 취약점(Known Exploited Vulnerabilities) 카탈로그에 추가되었습니다.
이 Nuclei 템플릿은 완전한 빌드 번호가 포함된 명시적으로 확인된 취약한 버전만 플래그 지정하는 엄격하게 보수적인 탐지 방식을 사용합니다. 템플릿은 두 가지 활성 DSL 매처를 사용합니다: contains(version, "12.4.3-") && compare_versions(version, "<= 12.4.3-03093")는 12.4.3 플랫폼-핫픽스 빌드 번호 03093 이하의 SMA 어플라이언스를 식별하고, contains(version, "12.5.0-") && compare_versions(version, "<= 12.5.0-02002")는 12.5.0 빌드 번호 02002 이하를 대상으로 합니다. 버전 정보는 HTTP Server 헤더(예: Server: SMA/12.4.3-03093)에서 추출되며, 탐지에는 성공적인 버전 일치와 "Appliance Management Console" 또는 "SonicWall" 존재를 확인하는 본문 콘텐츠 검증이 모두 필요합니다.
주목할 점은 템플릿에 빌드 번호가 없는 모호한 버전(version == "12.4.3" 및 version == "12.5" || version == "12.5.0")에 대한 매처가 주석 처리되어 포함되어 있다는 것입니다. 이는 의도적으로 비활성화되어 오탐(false positive)을 방지합니다. 빌드 번호가 없는 버전은 취약성 상태를 확실히 판단할 수 없기 때문입니다(예: SMA/12.5.0은 취약한 빌드 02002일 수도 있고 패치된 빌드 02283일 수도 있습니다). 이 설계는 공식 권고의 취약한 범위에 대해 완전한 버전 문자열(빌드 번호 포함)을 확인할 수 있는 시스템만 플래그 지정하여 오탐을 완전히 방지합니다. 따라서 이 템플릿은 광범위한 적용보다 정확성을 우선시하는 높은 신뢰도의 취약점 스캐닝에 적합합니다.
nuclei -u <ip|fqdn> -t template.yaml
또는 호스트 목록을 스캔하려면 다음을 실행합니다:
nuclei -l <list.txt> -t template.yaml
사용에 따른 책임은 본인에게 있으며, 소유권이 없거나 스캔 허가를 받지 않은 인프라에서 불법 활동을 수행하는 것에 대해 저는 책임을 지지 않습니다.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다.
이 취약점 탐지 스크립트에 대해 질문이 있으시면 Signal을 통해 연락해 주십시오.