CVE REMEDIATION GUIDE CVE 취약점 확인 및 조치가이드

최우선 대응긴급CISA KEV · 실제 악용공식 수정 버전 확인

CVE-2020-25223 SG UTM 취약점 확인 및 조치방법

Sophos SG UTM Remote Code Execution Vulnerability

영향 여부를 확인한 뒤 우선 대응, 정식 해결, 결과 확인, 필요 시 침해 흔적 점검까지 이어서 볼 수 있습니다.읽기 전용 확인 명령은 적극 제공하지만, 공식 수정 버전·정확한 설치 방식·대상 패키지·검증 절차가 확인되지 않은 변경 명령은 표시하지 않습니다.
조치 요약

Sophos SG UTM 취약점 대응

조사중확인된 내용 공개재조사 중확인 명령 제공
영향 버전
Sophos SG UTM · 영향 버전: Sophos SG UTM < 9.511, >= 9.600 < 9.607, >= 9.700 < 9.705, 9.511, 9.607, 9.705
공식 수정 버전
9.511, 9.607, 9.705
위험 요약
실제 악용 가능 노출면을 먼저 줄이고 공급사 지침에 따라 패치·완화·사용중단 중 하나를 완료합니다.핵심 유형은 명령어·코드 인젝션이며, 외부 입력이 운영체제 명령이나 코드로 실행돼 시스템 장악으로 이어질 수 있습니다.
마지막 확인
2026. 06. 17. 09:00

Sophos · 입력값 검증·인젝션 · 공급사·공식기관 근거 확인 · 2026. 06. 17. 09:00 확인

RISK ASSESSMENT

위험 판단

공개된 점수와 실제 악용 여부를 함께 보고 대응 우선순위를 판단합니다.

CVSS
9.8
EPSS
96.7%
EPSS 백분위
99.9%
CISA KEV
등록
예상 영향
기밀성·무결성·가용성
실행 준비도

적용 명령·경로 포함

적용 명령·경로 포함
공식 수정 기준
버전 근거 연결
직접 실행 경로
적용 명령·GUI 1개
결과 판정
예상 결과·성공 기준 제공
실패·복구
공급사 복구 기준 확인 필요
조사중
이 가이드는 내용 확인과 추가 조사가 진행 중입니다.

현재 확인된 정보만 표시합니다. 공급사 공식 권고, 수정 버전 또는 환경별 절차가 추가로 확인되면 가이드가 갱신됩니다. 검증되지 않은 변경 명령은 임의로 실행하지 마세요.

01

영향 여부 확인

제품 사용 여부, 설치 버전, 취약 기능과 외부 노출 조건을 차례로 확인합니다.

Sophos 제품·SFOS·WebAdmin/SSL VPN/HA 상태 확인

01
공식 근거 연결시스템 변경 없음
Sophos SG UTM가 Sophos Security Advisory의 영향 제품·버전·노출 조건에 해당하는지 SFOS firmware, hotfix, WebAdmin/User Portal, SSL VPN, HA 상태를 확인합니다.Sophos 제품은 Linux/RPM/APT 같은 OS 패키지 명령이 아니라 Sophos Security Advisory, SFOS firmware, hotfix, Firmware 화면 기준으로 판단합니다.SFOS, XG/SG/UTM, Sophos Central 관리 장비는 영향 제품과 fixed firmware가 다를 수 있으므로 하나의 버전 문자열로 전체 완료 처리하지 않습니다.WebAdmin/User Portal/SSL VPN 노출 조건이 권고의 영향 조건과 일치하는지 확인합니다.
확인 명령
# Sophos Security Advisory에서 CVE-2020-25223의 Affected Products, Fixed Version/Hotfix, Workaround/Mitigation을 먼저 확인합니다.
# 관리화면 기준 확인:
# - Backup & Firmware > Firmware: 현재 firmware, inactive firmware, latest available firmware, rollback 가능 여부
# - Administration > Device access: WAN/DMZ/LAN의 HTTPS, User Portal, SSL VPN, SSH 접근 허용 여부
# - Remote access VPN / SSL VPN / Sophos Connect: 외부 노출 및 사용자 영향
# - Sophos Central Firewall Management: inventory와 firmware 상태

# Device Console 기준 공식 확인 명령:
system hotfix show
system ha show
system ha show details

# HA 구성은 primary/auxiliary, standalone/active-passive, firmware 동기화, failover 가능 여부를 확인합니다.
# 로그/상태 확인: Log Viewer > Admin, Authentication, SSL VPN, System events
예상 결과
영향 가능 예시: 권고의 영향 버전과 노출 조건에 포함되면 조치 대상입니다.WebAdmin/User Portal/SSL VPN 노출을 우선 제한할지 검토합니다./ 버전 기준 통과 예시: 권고 fixed firmware/hotfix 기준을 충족하고 HA 상태가 정상이면 완료 후보입니다.VPN/관리 로그를 추가 확인합니다.
판정·성공 기준
권고의 영향 버전과 노출 조건에 포함되면 조치 대상입니다.WebAdmin/User Portal/SSL VPN 노출을 우선 제한할지 검토합니다.권고 fixed firmware/hotfix 기준을 충족하고 HA 상태가 정상이면 완료 후보입니다.VPN/관리 로그를 추가 확인합니다.
실패 시 조치
영향 제품·SFOS 버전·hotfix 상태가 확정되지 않은 경우 HA pair 상태 또는 firmware 동기화가 정상 아닌 경우 설정 백업·롤백·유지보수 시간이 확인되지 않은 경우 Sophos Security Advisory에서 fixed version, hotfix, Workaround/Mitigation 제공 여부를 확인합니다.설정 백업, firmware 이미지 출처, rollback 가능한 inactive firmware, HA/failover, 유지보수 시간을 확인합니다.WebAdmin/User Portal/SSL VPN/Sophos Connect 외부 노출을 임시 제한할 필요가 있는지 검토합니다.
02

조치 전 확인

확인 필요백업 가능 여부와 서비스 중단·재부팅 영향을 확인한 뒤 작업 승인 필요

03

즉시 완화

패치 적용 전 외부 노출과 공격 가능성을 낮출 수 있는 방법을 확인합니다.

확인 필요공식 보안권고의 Workaround 또는 Mitigation 확인 필요

04

정식 조치

공급사가 확인한 수정 버전과 적용 절차를 진행합니다.

Sophos fixed firmware/hotfix로 지원 경로 업그레이드

01
공식 근거 연결
Sophos Security Advisory의 Fixed Version/Hotfix가 Sophos SG UTM 9.511, 9.607, 9.705 기준을 충족하는지 확인하고, Sophos Firewall 공식 firmware 또는 hotfix 절차로 적용합니다.Sophos Security Advisory에 Workaround가 별도로 없으면 WebAdmin/User Portal 접근 제한, SSL VPN 비활성화, 신뢰 IP 제한만으로 정식 조치 완료 처리하지 않습니다.권고가 침해 여부 확인, 로그 보존, 계정·인증서·비밀값 교체를 요구하는 경우 firmware 적용만으로 완료 처리하지 않습니다.HA pair는 양쪽 장비의 firmware/hotfix와 failover 상태를 확인해야 하며 active 장비만 조치하고 전체 완료 처리하지 않습니다.
적용 명령
# 적용 전 필수 확인
# 1) Sophos Security Advisory의 Fixed Version/Hotfix, Upgrade path, Workaround 확인
# 2) Backup & Firmware에서 설정 백업, current/inactive firmware, rollback 계획 확인
# 3) HA pair, SSL VPN/Sophos Connect 사용자, site-to-site VPN, WAN 관리, Sophos Central 관리 영향 승인

# 관리화면 기준:
# Backup & Firmware > Firmware
# - Check for new firmware 또는 공식 firmware 파일 업로드
# - Install 또는 Move to a different firmware version 절차 실행
# - Air gap 환경은 공식 파일을 수동 업로드하고 해시/출처를 확인

# hotfix 상태 확인/권장값 유지:
system hotfix show
# 비활성화되어 있으면 공식 권고와 변경승인에 따라 enable 여부를 검토합니다.
# system hotfix enable

# HA 구성은 보조 장비 상태와 절체 계획을 확인한 뒤 한 대씩 조치합니다.
예상 결과
정상 예시: 공식 fixed firmware 또는 hotfix 기준을 충족했습니다.버전·HA·VPN/트래픽 상태 검증을 진행합니다./ 중단 예시: 이미지 검증, HA 또는 hotfix 상태 문제가 남아 있습니다.강제 재부팅하거나 완료 처리하지 않습니다.
판정·성공 기준
공식 fixed firmware 또는 hotfix 기준을 충족했습니다.버전·HA·VPN/트래픽 상태 검증을 진행합니다.이미지 검증, HA 또는 hotfix 상태 문제가 남아 있습니다.강제 재부팅하거나 완료 처리하지 않습니다.
실패 시 조치
Fixed firmware와 현재 제품 라인이 불일치하는 경우 설정 백업 또는 rollback 계획이 없은 경우 HA/failover 또는 VPN 업무 영향 승인이 확인되지 않은 경우 업그레이드 전/후 firmware version, hotfix 상태, HA status, VPN/관리 로그를 저장합니다.SSL VPN/Sophos Connect 사용자 공지와 세션 종료·재인증 영향을 확인합니다.Sophos Central Firewall Management의 inventory 상태와 실제 장비 UI 버전이 일치하는지 대조합니다.
05

결과 확인

변경 후 버전과 설정, 서비스 상태, 접근 차단, 로그와 기능을 점검합니다.

Sophos 펌웨어·hotfix·HA·VPN/관리 로그 검증

01
공식 근거 연결시스템 변경 없음
업데이트 후 SFOS firmware, hotfix 상태, HA pair, WebAdmin/User Portal, SSL VPN/Sophos Connect, 관리 노출, 시스템 로그를 확인합니다.버전 기준을 충족해도 HA 불일치, auxiliary 장비 구버전, SSL VPN 인증 오류, 정책/NAT/라우팅 장애가 있으면 완료가 아닙니다.임시로 적용한 WebAdmin/User Portal/SSL VPN 접근 제한 예외가 남아 있는지 확인합니다.조치 증적에는 Advisory ID, 제품/시리얼, 조치 전/후 firmware, hotfix 상태, 설정 백업, 재부팅/절체, VPN/업무 확인 결과를 남깁니다.
확인 명령
# 조치 후 버전·펌웨어 상태를 재확인합니다.
# Backup & Firmware > Firmware: Current firmware, inactive firmware, latest firmware 상태
# Control center / About product: SFOS firmware build

# hotfix와 HA 상태를 재확인합니다.
system hotfix show
system ha show
system ha show details

# 서비스 상태 확인:
# WebAdmin/User Portal WAN 노출 정책
# SSL VPN/Sophos Connect 로그인 테스트
# Site-to-site VPN tunnel, routing, NAT, firewall rule, IPS/WAF/RED 정상 여부
# Log Viewer: Admin, Authentication, SSL VPN, System, ATP/IPS 오류 없음 확인
예상 결과
정상 예시: 버전·hotfix·HA·VPN 기능 기준을 통과했습니다.업무 트래픽과 로그를 확인한 뒤 완료 처리합니다./ 완료 처리 금지 예시: 동기화·hotfix·임시완화 상태 문제가 남아 있습니다.완료 처리하지 않습니다.
판정·성공 기준
버전·hotfix·HA·VPN 기능 기준을 통과했습니다.업무 트래픽과 로그를 확인한 뒤 완료 처리합니다.동기화·hotfix·임시완화 상태 문제가 남아 있습니다.완료 처리하지 않습니다.
실패 시 조치
HA sync 또는 auxiliary firmware가 정상 아닌 경우 VPN/방화벽 정책/라우팅/NAT 업무 영향이 발생한 경우 권고의 추가조치 또는 임시완화 원복이 미완료인 경우 조치 전/후 firmware screenshot, hotfix show, HA status, VPN test, 로그 확인 결과를 증적으로 저장합니다.Sophos Central inventory의 firmware 상태와 실제 장비 버전을 대조합니다.권고가 추가 침해확인 또는 credential reset을 요구하면 별도 후속 작업으로 분리합니다.
06

침해 여부 점검

외부 노출 이력이 있거나 악용이 의심되면 로그를 보존하고 침해 흔적을 확인합니다.

확인 필요외부 노출 이력이 있으면 로그 보존 및 침해 흔적 점검 절차 확인 필요

07

롤백

조치 후 장애가 발생한 경우에만 검증된 복구 절차를 사용합니다.

주의이전 취약 버전으로 복구하면 취약점이 다시 노출될 수 있습니다.

확인 필요공급사 공식 롤백 절차와 복구 기준 확인 필요

근거 및 출처 · 데이터 한계공식 근거 분류, 공격 경로, 내부 프로필 판단과 참고자료
대응 수준최우선긴급 변경 검토
권고 완료 시점CISA 요구기한 2022.04.15 이전 완료CISA 공식 기한 반영
공식 조치 근거3KISA·KEV·공급사 보안 권고
구조화 데이터2영향 범위·수정 버전·CVSS
공격 경로네트워크권한 불필요 · 사용자행위 불필요
가이드 상태확인 명령 제공실제 공개 명령·수정·갱신 여부를 반영
기술정보 더보기

명령어·코드 인젝션

공식 CWE 기반 · 대상 제품 유형: 웹·API·애플리케이션

제품 유형
웹·API·애플리케이션
분류 근거
CWE-78
CWE
CWE-78
데이터 한계

실제 적용 전 최종 확인

  • 이 가이드는 공개된 CVE·KEV·EPSS·KISA 정보와 일반 취약점 운영 절차를 구조화한 것으로, 실제 자산 영향 여부를 자동 확정하지 않습니다.
  • 제품별 변경 명령, 레지스트리, 설정값은 공급사 공식 문서에서 확인된 경우에만 적용해야 합니다.
  • EPSS는 악용 확률 예측값이며 자산 중요도·외부 노출·보완통제·업무 영향도를 대체하지 않습니다.
OFFICIAL REFERENCES

공식자료·참고자료

조치 적용 전 공급사 권고와 CVE 원문을 마지막으로 확인하세요.