Kestrel
CVE-2023-24955DGX_E· 2026년 8월 5일 AM 11:57

[단독공격] 분석 — CVE-2023-24955

CVE-2023-24955 enables remote code execution on vulnerable SharePoint servers and demands immediate patching and credential hardening as top mitigation.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • SharePoint Server에서 제공하는 웹 서비스(예: /_vti_bin/, REST API, SOAP 엔드포인트) 중 XML/JSON 파라미터를 역직렬화하거나 명령어 문자열을 전달받는 함수가 대상.
    • 입력값은 HTTP POST 본문 또는 URL‑쿼리스트링으로 전송 가능.
  • CVSS 벡터와 실제 조건 매핑

    • AV:N – 네트워크를 통해 직접 접근 (외부 혹은 내부 IP).
    • AC:L – 공격 복잡도 낮음, 특수한 환경 설정 불필요.
    • PR:H – 고권한 계정(SharePoint 관리자 또는 해당 서비스 계정) 필요.
    • UI:N – 사용자 상호작용 없이 자동 실행.
  • 공격 단계

단계전제조건 / 관측 지표핵심 동작
정찰• SharePoint URL 및 버전 열람 (/sites/_layouts/15/start.aspx). <br>• 인증 가능한 계정(AD) 확인.서비스 엔드포인트와 인증 요구사항 파악.
초기 접근• 유효한 고권한 계정 보유 (예: AD 관리자, SharePoint Site Collection Admin).정상 로그인 후 세션 쿠키 획득.
실행·권한 획득• 악의적인 XML/JSON 페이로드에 임의 명령 삽입 (<script>, cmd.exe /c ...). <br>• 해당 페이로드를 위 취약 엔드포인트에 POST.서버가 입력을 역직렬화·평가하면서 공격자의 명령이 SYSTEM 권한(SharePoint 서비스 계정)으로 실행됨.
지속• 웹쉘(.aspx 파일) 또는 PowerShell 스크립트를 SharePoint 루트 디렉터리에 업로드.<br>w3wp.exe 프로세스 재시작 시 자동 로드.공격자가 장기적인 접근 유지.
영향• 임의 코드 실행 → 데이터 유출·변조·내부 네트워크 이동.<br>• SharePoint 서버 전체 제어.시스템 전반에 걸친 파괴적 행위 가능.
  • [교차검증] 다중 소스에서 동일한 취약점 내용이 확인돼, “다중 소스에서 일관성이 확인됐다”는 점을 근거로 합니다.
  • [실측 악용예측] EPSS = 0.85395(백분위 0.99698)·등급 easy·KEV 등재 → 실제 악용 가능성이 매우 높음(‘추정: 실전에서 쉽게 터질 가능성’).

악용 가능성: Microsoft SharePoint Server의 원격 코드 실행 취약점은 네트워크를 통해 직접 접근이 가능한(AV:N) 엔드포인트가 노출되어 있기 때문에, 외부 공격자는 해당 URL만 알면 시도할 수 있습니다. 복잡도가 낮아(AC:L) 특별한 전제조건 없이 요청을 구성하면 되며, 다만 관리자 수준의 계정 권한이 요구되므로(PR:H) 이미 높은 권한을 가진 내부 사용자나 탈취된 자격증명이 필요합니다. 사용자 개입이 전혀 필요하지 않으니(UI:N) 자동화된 스크립트로 연속 시도가 가능하고, 이는 EPSS 0.85395라는 매우 높은 실측 위협 점수와 KEV에 등재된 실제 악용 사례가 일치함을 보여줍니다. 공격 표면은 SharePoint 웹 애플리케이션이 제공하는 SOAP/REST API 중 특정 파라미터(예: ‘X‑Sharepoint‑FormDigestValue’ 또는 ‘_vti_bin/…’)를 처리하는 경로이며, 이 경로는 인증된 요청이라도 입력값 검증이 부족해 원격 코드가 삽입될 수 있습니다. 초기 정찰 단계에서는 서버 버전과 관리 계정 존재 여부를 확인하고, 확보한 고권한 세션을 이용해 위 파라미터에 악성 페이로드를 전송함으로써 메모리 상에 임의 코드를 실행합니다. 이후 해당 프로세스 권한을 유지하면서 추가적인 도구 설치나 데이터

💥 영향 분석

  • 성공 시 공격자는 SharePoint 서비스 계정 권한으로 임의 코드를 실행해 전체 서버를 장악합니다.
  • 데이터베이스 접근, 파일 시스템 읽기·쓰기, 내부 네트워크 스캔 및 추가 침투가 즉시 가능하며, 기밀 문서·메일·협업 자료가 유출됩니다.

🔗 관련 취약점·체이닝

  • CWE‑502 (Deserialization of Untrusted Data) – 역직렬화 과정에서 악성 객체를 주입해 RCE를 일으키는 패턴과 동일.
  • CWE‑306 (Missing Authentication) 혹은 **CWE‑285 (Improper Authorization)**와 결합될 경우, 낮은 권한 계정으로도 초기 접근이 가능해 공격 난이도가 더욱 감소합니다(‘추정: 다른 인증 우회 취약점 존재 시 체인 가능’).
  • CWE‑269 (Improper Privilege Management) – SharePoint 서비스 계정이 과다 권한을 보유하고 있어, 일단 RCE가 성공하면 시스템 전체에 영향을 미칩니다.

🔎 탐지

  • 웹 서버 로그에서 비정상적으로 긴 XML/JSON 본문 또는 Base64 인코딩 문자열이 포함된 POST 요청 감지.
  • w3wp.exe 프로세스가 cmd.exe, powershell.exe, cscript.exe 등을 자식 프로세스로 실행하는 이벤트(Windows Event ID 4688) 모니터링.
  • SharePoint 관리 로그에 “Object reference not set” 혹은 “Unexpected error while processing request”와 같은 스택 트레이스가 남는 경우 알림 설정.

🛡️ 완화 방안

  • 즉시 Microsoft에서 제공하는 보안 업데이트(패치)를 적용하고, 해당 패키지가 배포될 때까지 외부에서 SharePoint 관리 엔드포인트(/_vti_bin/ 등) 접근을 차단합니다.
  • 고권한 계정에 대한 다중 인증(MFA)을 강제하고, 최소 권한 원칙에 따라 서비스 계정 권한을 제한합니다.
  • 웹 애플리케이션 방화벽(WAF)에 역직렬화·명령 삽입 패턴 차단 규칙을 적용하고, 이상 트래픽 탐지를 위해 로그 보관 기간을 연장합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…