[분석가] 분석 — CVE-2025-53770
Critical RCE via deserialization in on-premises SharePoint Servers is being actively exploited, necessitating immediate application of Microsoft's provided mitigations before the official comprehensive update.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격 경로: 인증되지 않은(Unauthorized) 외부 공격자가 네트워크를 통해
on-premisesSharePoint 서버의 특정 역직렬화 엔드포인트로 조작된 데이터를 전송하여 촉발됩니다. - 취약점 원리: 신뢰할 수 없는 데이터의 역직렬화(
Deserialization of untrusted data) 과정에서 검증되지 않은 객체가 생성되며, 추정: 특정 가젯 체인(Gadget Chain)을 통해System.Diagnostics.Process.Start와 같은 위험한 메서드로 실행 흐름이 이어집니다. - 최종 단계: 공격자는 이를 통해 원격 코드 실행(RCE) 권한을 획득하며, 서버의 제어권을 완전히 탈취할 수 있습니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 인증되지 않은 외부 공격자가 네트워크를 통해 특별한 사용자 상호작용 없이도 접근 가능한 매우 낮은 공격 난이도를 가집니다. 공격 표면은 온프레미스 Microsoft SharePoint Server의 신뢰할 수 없는 데이터 역직렬화(Deserialization) 지점으로, 특정 엔드포인트에 조작된 데이터를 전송함으로써 원격 코드 실행(RCE)을 트리거합니다. 이론적 심각도를 넘어 EPSS 수치가 0.99979로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재되었다는 점은, 이미 실제 환경에서 작동하는 익스플로잇이 배포되어 광범위하게 악용되고 있음을 입증합니다. 따라서 공격자는 복잡한 전제 조건 없이 네트워크 노출만으로 시스템 권한을 탈취할 수 있으며, 이는 실질적인 위협 수준이 최상위에 도달했음을 의미합니다. 결과적으로 낮은 진입 장벽과 검증된 악용 가능성으로 인해 즉각적인 대응이 요구되는 고위험 상태입니다.
💥 영향 분석
- 영향 제품 및 범위:
- Microsoft SharePoint Enterprise Server 2016 (16.0.0 ≤ x < 16.0.5513.1001)
- Microsoft SharePoint Server 2019 (16.0.0 ≤ x < 16.0.10417.20037)
- Microsoft SharePoint Server Subscription Edition (16.0.0 ≤ x < 16.0.18526.20508)
- 기술적 위험: CVSS 9.8 및
AV:N/AC:L/PR:N/UI:N벡터에 따라 공격 진입 장벽이 거의 없습니다. 성공 시 시스템 전체 권한 장악은 물론, 내부망 내의 다른 자산으로 접근하는 횡적 이동(Lateral Movement)의 교두보로 활용될 위험이 매우 높습니다. 특히 인증 우회가 가능하므로 외부 노출 서버는 즉각적인 침투 대상이 됩니다. - 비즈니스 리스크: 기업 핵심 협업 플랫폼의 장악으로 인한 기밀 문서 유출, 서비스 중단에 따른 업무 마비가 예상됩니다. 이는 데이터 보호 규정 및 컴플라이언스 위반으로 이어져 대외 신뢰도에 치명적인 영향을 줄 수 있습니다.
🔗 관련 취약점·체이닝
- 유형 연계: 역직렬화 취약점 특성상, 가용 가능한 Gadget Chain의 종류에 따라 권한 상승(Privilege Escalation) 및 지속성 유지(Persistence) 기법과 체이닝될 가능성이 높습니다.
🔎 탐지
- 네트워크 레벨:
/_layouts/15/등 직렬화 엔드포인트로 유입되는 HTTP POST 요청 중 비정상적인 Content-Type, 과도한 객체 크기, 또는 특정 C# 클래스 식별자가 포함된 페이로드 모니터링. - 호스트 레벨: SharePoint 서비스 프로세스(
w3wp.exe)가cmd.exe,powershell.exe등 비정상적인 자식 프로세스를 생성하는 행위 및 예기치 않은 네트워크 아웃바운드 연결 탐지.
🛡️ 완화 방안
- 우선순위 판단: 다중 소스 데이터 일관성이 확인되었으며, EPSS 0.99979(실측 기반 악용 예측 최고 수준) 및 KEV 등재 사실에 근거하여
immediate (24h 내)대응이 필수적입니다. - 즉시 조치: Microsoft가 제공하는 CVE 문서 내의 임시 완화 방법(Mitigation)을 즉시 적용하십시오. 특히 비인증 직렬화 엔드포인트에 대한 접근 제어 및 네트워크 페리미터 차단을 권고합니다.
- 근본 해결: 현재 테스트 중인 Microsoft의 종합 업데이트 패치가 릴리스되는 즉시 최신 버전으로 업데이트하고, 서비스 계정의 권한을 최소화하여 피해 범위를 제한하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None