[분석가] 분석 — CVE-2025-49706
Immediate patching of Microsoft SharePoint is mandatory due to active exploitation (KEV) and a critical EPSS score (0.99879), which allows unauthenticated attackers to perform network-based spoofing.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.99879 · 악용난이도 easy · KEV
🔍 공격 기법
- 취약점 원리: Microsoft SharePoint의 Improper Authentication(부적절한 인증) 메커니즘 결함으로 인해 발생합니다.
- 공격 경로: 네트워크를 통해 인증되지 않은 외부 공격자가 대상 서버에 접근하여, 정당한 사용자로 위장하는 Spoofing을 수행합니다.
- 단계:
Network Access$\rightarrow$Authentication Bypass/Spoofing$\rightarrow$Unauthorized Action.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 네트워크를 통해 인증되지 않은 외부 공격자가 특별한 사용자 상호작용 없이도 접근 가능한 매우 낮은 공격 난이도를 가집니다. 공격 표면은 Microsoft Office SharePoint의 인증 메커니즘이 노출된 엔드포인트 및 관련 프로토콜에 집중되어 있으며, Improper Authentication 결함을 통해 권한 없는 사용자가 신분을 위장(Spoofing)하여 내부 자원에 접근할 수 있는 구조입니다. 특히 EPSS 점수가 0.99879로 극도로 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재되었다는 점은, 이론적 위험을 넘어 실제 야생(In-the-wild)에서 공격 코드가 활발히 유통되고 악용되고 있음을 입증합니다. 따라서 방어자 관점에서 이 취약점은 공격자의 진입 장벽이 거의 없으며, 자동화된 스캔 도구를 통해 대규모로 타겟팅될 가능성이 매우 높은 고위험 상태입니다.
💥 영향 분석
- 영향 제품 및 규모:
- SharePoint Enterprise Server 2016 (16.0.0 $\le$ x < 16.0.5508.1000)
- SharePoint Server 2019 (16.0.0 $\le$ x < 16.0.10417.20027)
- SharePoint Server Subscription Edition (16.0.0 $\le$ x < 16.0.18526.20424)
- 광범위한 버전의 엔터프라이즈 서버가 영향을 받으므로 내부망 및 외부 노출 서버 모두 위험합니다.
- 기술적 위험: 인증되지 않은 공격자가 권한을 도용하여 시스템 내에서 신뢰받는 주체로 활동할 수 있습니다. CVSS 벡터(
C:L/I:L)에 근거할 때, 제한적인 수준의 정보 유출(Confidentiality)과 데이터 변조(Integrity)가 가능합니다. - 비즈니스 리스크:
- 신뢰성 저하: Spoofing을 통해 위조된 요청이 처리될 경우 내부 문서 및 협업 데이터의 무결성이 훼손됩니다.
- 컴플라이언스: 인증 우회 취약점은 개인정보 보호법 및 내부 통제 규정 준수 실패로 이어질 수 있습니다.
🔗 관련 취약점·체이닝
- 유형 연계: Auth(인증) 결함 특성상, Spoofing 성공 후 권한 상승(Privilege Escalation)이나 원격 코드 실행(RCE) 취약점과 체이닝될 경우 시스템 전체 장악으로 이어질 가능성이 있습니다.
🔎 탐지
- 분석 지표:
- 웹 서버 로그에서 비정상적인 인증 헤더나 위조된 사용자 식별자가 포함된 HTTP 요청 패턴을 모니터링합니다.
- 추정: 특정 엔드포인트에 대해 인증 단계 없이 권한이 필요한 리소스에 접근하려는 시도를 탐지하는 WAF 룰 또는 IDS 시그니처를 적용합니다.
🛡️ 완화 방안
- 우선순위 판단: Immediate (24시간 내 조치). 다중 소스 데이터 일관성이 확인되었으며, 특히 EPSS 0.99879(실제 악용 예측 최고 수준) 및 KEV 등재 사실은 이론적 심각도(CVSS 6.5)보다 실제 위험도가 훨씬 높음을 의미합니다.
- 근본 해결: 영향 범위에 해당하는 Microsoft SharePoint 버전의 최신 보안 업데이트를 즉시 적용하십시오.
- 임시 조치: 패치 적용 전까지 외부에서 SharePoint 관리 페이지 및 주요 엔드포인트로의 직접 접근을 네트워크 레벨(ACL)에서 제한하거나, VPN/Zero Trust 게이트웨이를 통해 인증된 사용자만 접근하도록 강제합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=6.5 · KEV · EPSS=0.99879 · exploit=easy · in_scope=None