[방어] 분석 — CVE-2023-24955
CVE-2023-24955 is a critical RCE vulnerability in Microsoft SharePoint Server that demands immediate patching and strict API monitoring due to its high actual exploitation probability (EPSS 0.85395) and KEV listing.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV
🔍 공격 기법
- 전제 조건: 공격자는
PR:H(High Privileges) 수준의 인증된 권한을 보유해야 함. 추정: 탈취된 관리자 세션 토큰이나 CSRF 우회를 통한 고권한 계정 권한 획득이 선행될 수 있음. - 공격 경로: SharePoint 내부 API 엔드포인트(
/_api/)를 대상으로 비정상적인 HTTP 요청을 전송하여 서버 측에서 임의 코드를 실행(RCE)함. - 체이닝 가능성: 단순 RCE 외에도, SSRF를 통해 내부망의 다른 자원에 접근하거나 파일 업로드 기능을 연계하여 웹쉘을 생성하는 경로가 실질적인 위협으로 작용함.
악용 가능성: 본 취약점은 네트워크를 통해 원격으로 트리거되는 RCE로, 공격 난이도는 매우 낮으며 악용 가능성은 극도로 높습니다. CVSS 벡터상 AV:N/AC:L은 특수 설정 없이 네트워크 연결만으로 공격이 가능함을 의미하며, PR:H 조건으로 인해 권한이 있는 계정 탈취나 내부자 위협이 전제되어야 하지만 이는 실제 환경에서 흔히 발생하는 시나리오입니다. 특히 EPSS 수치가 0.85395로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이론적 위험을 넘어 이미 실전에서 공격 도구가 유포되고 활발히 악용되고 있음을 입증합니다. 공격 표면은 SharePoint Server의 HTTP/HTTPS 엔드포인트이며, 인증된 세션을 통해 특정 API 파라미터나 요청 바디에 조작된 페이로드를 전달함으로써 서버 권한으로 임의 코드를 실행합니다. 결과적으로 높은 권한 요구 조건에도 불구하고, 낮은 공격 복잡도와 입증된 악용 사례 덕분에 방어자 관점에서는 즉각적인 위협으로 간주해야 합니다.
💥 영향 분석
- 기밀성/무결성/가용성(C:H/I:H/A:H): 공격 성공 시 서버의 전체 제어권을 획득하여 내부 데이터 유출, 시스템 설정 변조, 서비스 중단이 가능함.
- 권한 상승: 이미 고권한을 가졌으나, 이를 통해 OS 레벨의 System/Administrator 권한으로 완전히 전이될 수 있음.
🔗 관련 취약점·체이닝
- SSRF $\rightarrow$ RCE 체이닝: 내부 API 호출 시 인증 메커니즘 미흡을 이용해 SSRF를 유발하고, 이를 파일 업로드 기능과 연계하여 최종적으로 원격 코드 실행으로 이어지는 패턴.
- 세션 탈취: 고권한 사용자의 인증 쿠키(
Session=...) 탈취 및 재사용을 통한 초기 진입 시도 가능성.
🔎 탐지
다중 소스 데이터의 일관성이 확인되었으며, 특히 EPSS 0.85395(상위 0.99698%)라는 실측값은 이론적 수치를 넘어 실제 공격이 빈번함을 의미함. 따라서 로그 기반의 정밀 탐지가 필수적임.
- 로그 위치: IIS W3C Logs, SharePoint ULS Logs, Windows Event Logs (Security/System).
- 핵심 지표:
/_api/경로로 유입되는 비정상적인 HTTP Method(PUT, DELETE 등) 및 페이로드 내의 OS 명령어 패턴.
-
비정상 API 호출 패턴 (SIEM 의사코드):
SELECT * FROM web_logs WHERE uri LIKE '%/_api/%' AND method NOT IN ('GET', 'POST') AND client_ip != 'Known_Internal_IP'- 조건: 평소 사용되지 않는 HTTP Method가 API 엔드포인트로 유입되는 경우.
-
RCE 페이로드 탐지 (정규식):
Field: uri_query OR post_bodyPattern: /(cmd\.exe|powershell\.exe|/bin/sh|/bin/bash).*(curl|wget|certutil|net\s+user)/i- 조건: API 요청 파라미터 내에 쉘 실행 명령어와 외부 파일 다운로드 도구가 함께 포함된 경우.
-
인증 토큰 이상 징후:
SELECT client_ip, session_id FROM web_logs GROUP BY session_id HAVING COUNT(DISTINCT client_ip) > 1- 조건: 동일한 세션 ID가 서로 다른 IP 주소에서 짧은 시간 내에 사용되는 경우 (세션 하이재킹 추정).
- 오탐 튜닝: SharePoint 관리 콘솔의 정상적인 API 호출이나 내부 자동화 스크립트의 IP를 화이트리스트에 등록하여 노이즈 제거.
🛡️ 완화 방안
본 취약점은 KEV(Known Exploited Vulnerabilities)에 등재되어 있어, 규칙 기반 우선순위에 따라 immediate(24시간 내 대응) 조치가 필요함.
- 조치:
- 인증 토큰(Session Cookie)의 생명주기를 단축하고 세션 검증 로직 강화.
- SharePoint 서비스 계정의 파일 시스템 쓰기 권한을 최소화하여 웹쉘 업로드 방지.
- 내부망 내 SharePoint 서버로의 접근 제어 리스트(ACL)를 엄격히 적용하여 불필요한 세그먼트 차단.
- 난이도: 중간 / 운영 영향: 중간 (사용자 재인증 빈도 증가 가능성) / 검증: 권한 테스트 및 ACL 확인 / 우선순위: 높음
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None