[분석가] 분석 — CVE-2020-1147
Immediate patching of .NET Framework and related Microsoft products is critical as CVE-2020-1147 is actively exploited in the wild with a high probability of RCE via malicious XML input.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.93966 · 악용난이도 easy · KEV
🔍 공격 기법
- 촉발 경로: 공격자가 조작된 XML 파일(Source Markup)을 생성하여 대상 시스템에 전달하고, 사용자가 이를 열도록 유도하는 UI 상호작용(
UI:R)을 통해 트리거됩니다. - 취약점 원리: .NET Framework 및 관련 소프트웨어가 XML 입력값의 소스 마크업을 적절히 검증하지 않아 발생합니다.
- 공격 단계:
악성 XML 파일 생성$\rightarrow$사용자 유도/전달$\rightarrow$입력값 검증 미흡으로 인한 코드 실행$\rightarrow$Remote Code Execution(RCE)으로 이어집니다.
악용 가능성: 본 취약점은 XML 입력값에 대한 소스 마크업 검증 미흡으로 인해 발생하는 Remote Code Execution(RCE) 결함입니다. 공격 표면은 .NET Framework, SharePoint Server, Visual Studio 등 광범위한 에코시스템 내 XML 파일을 처리하는 엔드포인트 및 파라미터이며, 특히 AV:L과 UI:R 벡터를 통해 공격자가 조작된 XML 파일을 대상 시스템에 전달하고 사용자가 이를 실행하도록 유도하는 시나리오가 전제됩니다. 하지만 낮은 공격 복잡도(AC:L)와 권한 불필요(PR:N) 특성으로 인해, 트리거 조건만 충족되면 매우 쉽게 악용될 수 있는 easy 등급의 난이도를 가집니다. 특히 EPSS 수치가 0.93966로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 실제 야생(In-the-wild)에서 공격자들이 이미 성공적으로 악용하고 있음을 입증하는 강력한 근거입니다. 따라서 단순한 파일 실행 유도만으로 시스템 제어권을 획득할 수 있어 실질적인 악용 가능성이 극도로 높은 상태입니다.
💥 영향 분석
- 영향 제품 및 규모: .NET Core, .NET Framework, Windows Server 2008, Windows 8.1, Windows Server 2012, Microsoft SharePoint, Visual Studio 등 광범위한 에코시스템에 영향을 미칩니다. 다중 소스 데이터 교차검증을 통해 일관성이 확인되었으며, 라이브러리 수준의 취약점으로 인해 영향 범위가 매우 넓은 공급망 특성을 가집니다.
- 기술적 위험: 공격 성공 시 대상 시스템에서 임의 코드를 실행할 수 있으며, 이는 권한 상승 및 전체 시스템 장악으로 이어질 수 있습니다. (
C:H/I:H/A:H) - 비즈니스 리스크:
- 가용성: RCE를 통한 랜섬웨어 감염이나 시스템 파괴 시 서비스 중단 위험이 큽니다.
- 데이터 보호: 기밀 데이터 유출 및 무결성 훼손으로 인한 규제/컴플라이언스 위반 가능성이 존재합니다.
- 신뢰도: 광범위한 제품군에 영향을 주는 만큼, 패치 미적용 시 기업 인프라 전반의 보안 신뢰도가 하락합니다.
🔗 관련 취약점·체이닝
- 유형 연계: XML 외부 엔티티(XXE) 처리 미흡이나 역직렬화(Deserialization) 취약점과 유사한 패턴으로, 입력값 검증 부재를 이용해 코드 실행 단계까지 체이닝될 가능성이 높습니다.
🔎 탐지
- 파일 분석: 비정상적인 DTD 정의나 외부 엔티티 참조가 포함된 XML 파일의 유입 및 생성 여부를 모니터링합니다.
- 프로세스 감시: .NET 기반 애플리케이션(SharePoint, Visual Studio 등)이 비정상적인 자식 프로세스(예:
cmd.exe,powershell.exe)를 생성하는 행위를 탐지합니다.
🛡️ 완화 방안
- 우선순위 및 근거: Immediate (24시간 내 조치). KEV 등재(실제 악용 확인) 및 EPSS 0.93966(이론적 심각도와 별개로 실제 악용 예측치가 최고 수준임)을 근거로 최우선 대응이 필요합니다.
- 근본 해결: 영향받는 모든 Microsoft 제품(.NET Framework, SharePoint, Visual Studio 등)에 대해 최신 보안 업데이트를 즉시 적용하십시오.
- 즉시 조치: 패치 적용 전까지 신뢰할 수 없는 출처의 XML 파일 오픈을 금지하고, 네트워크 경계에서 의심스러운 파일 전송을 차단하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.93966 · exploit=easy · in_scope=None