Kestrel
CVE-2025-49704DGX_E· 2026년 8월 5일 PM 02:12

[단독공격] 분석 — CVE-2025-49704

CVE-2025-49704 is a high‑severity, network‑reachable code‑injection flaw in SharePoint 2016/2019 that allows low‑privilege attackers to achieve remote code execution, demanding immediate patching or blocking of the vulnerable endpoints.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.99915 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격 표면

    • SharePoint 웹 서비스 및 REST API 엔드포인트(예: /_layouts/15/, /_vti_bin/Client.svc)에서 사용자 입력을 코드로 변환하는 파라미터(예: ScriptBlock, PageContent)가 존재합니다.
    • 해당 파라미터에 특수 문자열을 삽입하면 서버 측에서 동적 컴파일이 수행되며, 검증 로직이 부실해 악성 코드가 실행됩니다.
  • 전제 조건

    • 인증된 계정(권한 Low)만 있으면 충분합니다(CVSS PR:L).
    • 별도 사용자 상호작용 없이 네트워크를 통해 직접 요청을 전송할 수 있습니다(CVSS UI:N, AV:N).
  • 공격 단계

    1. 정찰 – SharePoint 사이트 열람·사이트 컬렉션 탐색, /_api/web 등으로 버전 및 구성 확인.
    2. 초기 접근 – 낮은 권한 계정(또는 탈취된 자격 증명)으로 로그인 후 취약 파라미터가 포함된 HTTP POST/PUT 요청을 준비합니다.
    3. 코드 삽입·실행 – 악성 C# 스니펫(예: System.Diagnostics.Process.Start("cmd.exe"))을 파라미터에 삽입, 서버가 이를 동적으로 컴파일·로드하면서 RCE를 달성합니다. (CVSS AC:L, AV:N)
    4. 권한 상승·지속 – w3wp.exe 프로세스 권한으로 시스템 명령 실행 후, 웹 쉘 파일을 /_layouts/15/ 또는 IIS 루트에 배치하고, 새로운 사이트 컬렉션이나 앱을 등록해 영구화합니다.
    5. 영향 확산 – 내부 네트워크 다른 서비스와 연계하여 데이터 유출·추가 악성 행위 수행이 가능합니다.
  • 공격 원리 – “Improper control of generation of code”(CWE‑94) 로, 입력값을 검증 없이 코드 템플릿에 삽입하고 CodeDomProvider/Roslyn 등을 통해 컴파일하는 과정에서 발생합니다.

[교차검증] 다중 소스에서 일관성이 확인됐으며, 보수적 채택으로 심각도 high를 유지했습니다.

악용 가능성: 이 취약점은 AV:N(네트워크를 통한 원격 접근)·AC:L(공격 복잡도 낮음)·PR:L(낮은 권한만 필요)·UI:N(사용자 개입 없음)이라는 CVSS 벡터가 그대로 실제 공격 전제조건으로 구현됩니다. 즉, SharePoint 서버의 공개 웹 API(예: /_vti_bin/*)에 네트워크에서 직접 접근할 수 있고, 인증된 저권한 사용자만이라도 특정 파라미터(예: ‘CodeTemplate’, ‘ScriptBlock’)를 조작하면 코드가 생성·실행됩니다. EPSS = 0.99915이라는 거의 확정적인 실측값과 KEV 목록 등재는 이미 실제 악용 사례가 보고되어, 이론적 심각도와 무관하게 현장에서 빈번히 발생하고 있음을 증명합니다. 트리거 조건은 “인증된 사용자·저권한 계정”과 “특정 API 호출에 조작된 파라미터 전송”만으로 충족되며, 별도의 피싱이나 사회공학이 필요하지 않습니다. 공격 표면은 HTTP(S) 기반의 REST 엔드포인트와 해당 파라미터 입력 검증 부재이며, 프로토콜 자체는 기존 SharePoint 통신과 동일하므로 방화벽 우회가 거의 불필요합니다. 따라서 이 취약점은 실제 환경에서 매우 낮은 난이도로 악용될 수 있는 ‘easy’ 등급에 합당합니다.

💥 영향 분석

  • 공격자가 SharePoint 서버의 워커 프로세스(w3wp.exe) 권한으로 임의 명령을 실행할 수 있어 전체 도메인 컨트롤이 가능해집니다.
  • 웹 쉘·백도어 설치, 데이터베이스 접근, 내부 네트워크 스캔 등 전략적 정보 유출 및 추가 침투가 즉시 발생합니다.

🔗 관련 취약점·체이닝

  • CWE‑94 (Code Injection) – 본 결함 자체가 코드 삽입을 허용하므로, 다른 입력 검증 부족(CWE‑20)이나 파일 업로드 우회(CWE‑434)와 연계될 경우 파일 시스템 접근 → 권한 상승 → RCE 흐름이 완성됩니다.
  • SharePoint 권한 관리 결함(예: 과도한 기본 사용자 권한)은 낮은 권한 계정으로도 위 파라미터에 접근할 수 있게 하여, 권한 남용 → 코드 실행 체인을 형성합니다.

추정: 동일 버전의 SharePoint에서 발견된 다른 CVE와 연계해 웹 파트 설정 우회가 가능할 수 있습니다.

🔎 탐지

  • 네트워크 레벨 – 비정상적으로 긴 POST 바디(특히 ScriptBlock/PageContent 파라미터) 전송 시 경고.
  • 호스트 레벨w3wp.exe 프로세스가 cmd.exe, PowerShell(powershell.exe) 등을 호출한 로그(Windows Event ID 4688).
  • 파일 시스템 – IIS 루트 또는 _layouts/15/ 아래에 신규 .aspx/.ashx 파일이 생성된 경우.

🛡️ 완화 방안

  1. 즉시 적용 – Microsoft에서 제공하는 보안 업데이트가 발표되는 즉시 패치합니다.
  2. 임시 차단 – WAF 또는 IIS 요청 필터링으로 해당 파라미터(ScriptBlock, PageContent)에 대한 입력 길이·패턴을 제한하고, 의심스러운 POST/PUT 요청을 차단합니다.
  3. 권한 최소화 – 낮은 권한 계정의 SharePoint 접근 범위를 최소화하고, 불필요한 웹 파트(스크립트 에디터 등)를 비활성화합니다.
  4. 실행 제한 – AppLocker/WDAC 정책으로 w3wp.exe가 임의 실행 파일을 호출하는 것을 차단합니다.

[실측 악용예측] EPSS 0.99915는 이론적 CVSS와 독립적으로 실제 악용 가능성이 거의 100%에 가깝다는 의미이며, 즉시 대응이 필요함을 강조합니다.
[우선순위 결정] KEV 등재·높은 EPSS·쉬운 익스플로잇(Easy)·CVSS 8.8을 종합해 즉시(immediate) 조치를 권고합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.8 · KEV · EPSS=0.99915 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…