[단독분석] 분석 — CVE-2025-53770
CVE-2025-53770 is a critical remote‑code execution flaw via insecure deserialization in on‑premises SharePoint Server, and immediate deployment of Microsoft’s mitigation and patching is required.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 인증 없이 네트워크를 통해 조작된 직렬화 객체를 SharePoint 웹 서비스에 전송합니다.
- 해당 객체가 서버에서 역직렬화되면서 임의 코드가 실행됩니다(Deserialization).
- UI 요구사항이 없으며, 원격에서 바로 활용 가능하므로 “네트워크 → 코드 실행” 경로가 단순합니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크를 통해 별도 인증 없이 바로 악용할 수 있음을 의미합니다
💥 영향 분석
- 기술적 위험: 성공적인 악용 시 공격자는 SharePoint 서버에 임의 코드를 실행할 수 있어 전체 시스템 장악, 데이터 유출, 서비스 중단 및 내부 네트워크 횡적 이동이 가능함.
- 비즈니스 리스크: 가용성 저하·서비스 중단으로 업무 연속성이 위협받으며, 민감 정보가 외부에 노출될 경우 규제·컴플라이언스 위반(예: GDPR, 한국 개인정보보호법) 위험이 커짐.
- 영향 제품·범위:
- Microsoft SharePoint Enterprise Server 2016 (버전 16.0.0 ≤ x < 16.0.5513.1001)
- Microsoft SharePoint Server 2019 (버전 16.0.0 ≤ x < 16.0.10417.20037)
- Microsoft SharePoint Server Subscription Edition (버전 16.0.0 ≤ x < 16.0.18526.20508)
- 노출 규모: 온‑프레미스 환경에 배포된 모든 해당 버전이 직접적인 공격 대상이며, 다중 소스에서 일관성이 확인됐으므로(교차검증) 위험 수준을 보수적으로 높게 평가했습니다.
🔗 관련 취약점·체이닝
- 동일한 Deserialization 패턴을 이용하는 과거 SharePoint CVE와 연계될 가능성이 존재합니다.
- 초기 코드 실행 후, 권한 상승(CVE‑2024‑xxxx 등)이나 내부 서비스 탐색(예: AD 인증 우회)으로 체이닝할 수 있습니다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
- 네트워크: SharePoint 웹 서비스 엔드포인트에 비정상적인 POST/PUT 요청이 발생하고, 요청 본문에 직렬화된 객체(예:
ObjectStateFormatter패턴) 흔적이 있는 경우. - 호스트: w3wp.exe 프로세스에서 예기치 않은 DLL 로드 또는 새로운 서비스 생성 이벤트.
- 로그: Windows Event ID 4688(새로운 프로세스 생성)와 함께 실행 파일 경로가 SharePoint 설치 디렉터리를 벗어나는 경우.
- 위 지표들을 SIEM에 연동하여 알림 규칙을 설정하면 초기 탐지가 가능합니다.
🛡️ 완화 방안
- 즉시 조치: Microsoft에서 제공한 임시 완화 가이드를 적용하고, 외부 네트워크로부터 SharePoint 서버 접근을 차단합니다(방화벽·IP 허용 목록 제한).
- 감시 강화: 위 탐지 지표를 기반으로 실시간 모니터링 및 로그 수집을 확대합니다.
- 패치 적용: Microsoft가 곧 배포할 종합 업데이트가 출시되는 대로 신속히 설치합니다.
- 추가 방어: WAF에서 직렬화 객체 패턴 차단 규칙을 적용하고, 최소 권한 원칙에 따라 서비스 계정 권한을 검토·축소합니다.
우선순위 판단 근거: CVSS 9.8, KEV 등재, EPSS 0.99979(실측 악용 예측이 최고 수준) 및 “exploit=easy” 조건으로 즉시 대응(immediate)으로 결정되었습니다(우선순위 결정).
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None