
CVE-2025-4427 및 CVE-2025-4428 탐지
CVE-2025-4428은 EPMM의 DeviceFeatureUsageReportQueryRequestValidator에서 발생하는 인증 후(post-auth) 원격 코드 실행(RCE) 취약점입니다. 이는 Spring의 AbstractMessageSource를 통해 처리되는 오류 메시지 내에서 사용자 제공 입력을 안전하지 않게 처리하여 발생하며, 공격자가 제어하는 EL(Expression Language) 주입을 허용합니다. /api/v2/featureusage 엔드포인트의 조작된 format 매개변수는 임의의 Java 코드 실행을 초래하며, 명령 주입(예: Runtime.exec())을 통해 확인되었습니다.
CVE-2025-4427은 EPMM의 라우트 구성에서 부적절한 요청 처리로 인해 발생하는 인증 우회 취약점입니다. /rs/api/v2/featureusage와 같은 라우트는 Spring Security 구성에 규칙이 누락되어 인증을 요구하지 않은 채 의도치 않게 노출되었습니다. 이로 인해 RCE 싱크에 대한 무인증 접근이 가능해지며, CVE-2025-4428과 연계하면 완전한 사전 인증(pre-auth) RCE가 가능합니다. 그러나 watchTowr가 지적했듯이, 검증 로직이 인증 검사보다 먼저 실행되므로 이는 보다 정확하게는 실행 순서(order-of-operations) 결함으로 설명됩니다.
버전 탐지 템플릿입니다. 다음 버전을 실행하는 모든 항목과 일치합니다: 11.12.0.4 및 이전 12.3.0.1 및 이전 12.4.0.1 및 이전 12.5.0.0 및 이전
nuclei -u https://yourHost.com -t template.yaml사용에 따른 위험은 본인이 감수하세요. 귀하가 소유하지 않았거나 스캔 권한이 없는 인프라에서 수행하는 불법 활동에 대해 저는 책임을 지지 않습니다.
질문이 있으시면 언제든지 Signal을 통해 연락 주세요.