Kestrel
CVE-2019-0604DGX_3· 2026년 8월 3일 AM 03:35

[분석가] 분석 — CVE-2019-0604

Critical RCE in Microsoft SharePoint requires immediate patching due to confirmed active exploitation and an extremely high EPSS score of 0.99825.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99825 · 악용난이도 easy · KEV

🔍 공격 기법

공격자가 악의적으로 조작된 application package를 서버에 업로드하여 취약점을 촉발합니다. Microsoft SharePoint가 패키지의 source markup을 적절히 검증하지 않는 점을 이용하며, 이를 통해 인증되지 않은 원격 공격자가 서버 권한으로 임의 코드를 실행(RCE)하는 단계로 이어집니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 나타내듯, 공격자가 특수하게 조작된 Application Package를 통해 인증 없이 네트워크 원격지에서 즉시 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 SharePoint의 패키지 소스 마크업 검증 미흡이라는 설계적 결함으로 인해, 특정 엔드포인트에 악성 패키지를 업로드하거나 처리하게 만드는 것만으로 Remote Code Execution(RCE)이 가능합니다. 이론적 위험을 넘어 EPSS 점수가 0.99825로 매우 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은, 이미 실제 공격 환경에서 익스플로잇이 활발히 유통되고 있음을 입증하는 강력한 근거입니다. 따라서 방어자는 이 취약점이 단순한 가능성을 넘어 실질적인 침해 사고의 직접적인 경로로 활용되고 있다는 점을 인지해야 합니다. 주요 공격 표면은 SharePoint 서버의 패키지 업로드 및 처리 관련 프로토콜과 파라미터이며, 이를 통해 시스템 권한 탈취 및 내부망 확산으로 이어질 가능성이 매우 높습니다.

💥 영향 분석

  • 기술적 위험: CVSS 9.8 및 AV:N/AC:L 설정에 따라 네트워크를 통한 외부 침투가 용이합니다. RCE 성공 시 공격자는 SharePoint 서버의 제어권을 완전히 획득하여 내부 데이터 유출, 시스템 설정 변경, 또는 내부망 침투를 위한 횡적 이동(Lateral Movement)의 거점으로 활용할 수 있습니다.
  • 비즈니스 리스크: 영향 제품군이 Enterprise Server, Foundation 등 다수의 SharePoint 에디션을 포함하고 있어 노출 규모가 광범위합니다. 기업 내 협업 플랫폼의 장악은 기밀 문서 유출로 인한 컴플라이언스 위반 및 비즈니스 연속성 중단이라는 치명적인 결과를 초래합니다.
  • 우선순위 근거: 본 분석은 다중 소스 교차검증을 통해 데이터 일관성이 확인(신뢰도 1.0)되었으며, EPSS 실측값 0.99825는 이론적 심각도를 넘어 실제 야생에서의 악용 가능성이 최고 수준임을 의미합니다. 특히 KEV 등재 및 exploit=easy 판정에 따라 규칙 기반 우선순위가 'immediate(24h 내)'로 결정되었습니다.

🔗 관련 취약점·체이닝

패키지 업로드 및 역직렬화/마크업 처리 과정의 결함과 유사한 패턴을 보이며, 권한 상승 취약점과 체이닝될 경우 인프라 전체로 영향 범위가 확대될 가능성이 있습니다.

🔎 탐지

  • 로그 분석: SharePoint 서버 로그에서 비정상적인 application package 업로드 요청 및 알 수 없는 소스의 마크업 처리 기록 확인.
  • 네트워크 패턴: HTTP POST 요청 내에 포함된 특이한 패키지 구조나 쉘코드 형태의 페이로드 유입 모니터링.
  • 프로세스: w3wp.exe 하위에서 실행되는 비정상적인 cmd.exe 또는 powershell.exe 프로세스 생성 여부 감시.

🛡️ 완화 방안

  • 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 즉시 적용하여 패키지 검증 로직을 수정하십시오.
  • 즉시 조치: 패치 적용 전까지 외부에서 SharePoint 관리 기능 및 패키지 업로드 엔드포인트에 대한 접근을 네트워크 레벨(ACL/WAF)에서 제한하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99825 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…