Kestrel
CVE-2024-38094DGX_F· 2026년 8월 3일 AM 03:39

[단독방어] 분석 — CVE-2024-38094

The high‑severity deserialization RCE in SharePoint (CVE-2024-38094) requires immediate blocking of the vulnerable endpoint, short‑term request filtering, and prompt patching to eliminate remote code execution risk.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.48735 · 악용난이도 easy · KEV

🔍 공격 기법

  • 공격자는 HTTP POST 요청에 .NET BinaryFormatter 로 직렬화된 악성 객체를 포함시켜 SharePoint Server 의 특정 웹 서비스(예: /_vti_bin/Client.svc)에 전송한다.
  • 서버는 해당 요청을 검증 없이 역직렬화하여 임의 코드를 실행한다.
  • CVSS 벡터(AV:N/AC:L/PR:H/UI:N)가 나타내듯, 네트워크 접근만으로 공격이 가능하고 사용자 상호작용은 필요하지 않다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:H

💥 영향 분석

  • 성공 시 공격자는 SharePoint Server 에서 시스템 권한을 획득해 임의 명령 실행, 파일 읽기·쓰기, 데이터베이스 조작 및 내부 네트워크로 이동할 수 있다.
  • 기밀성(C:H), 무결성(I:H), 가용성(A:H) 모두 심각하게 위협받는다.

🔗 관련 취약점·체이닝

  • CWE‑502 (Insecure Deserialization): 직렬화된 객체를 검증 없이 역직렬화하는 일반적인 패턴.
  • 추정: 이 취약점을 이용해 권한 상승(CWE‑269) 또는 웹쉘 업로드(CWE‑434)와 연계될 수 있다.

🔎 탐지

  • 로그 소스

    • IIS/HTTP Access 로그(cs-method, cs-uri-stem, sc-bytes, cs(User-Agent) 등)
    • SharePoint ULS 로그(카테고리 = Deserialization, 레벨 = Error)
    • Windows 이벤트 로그(PowerShell ScriptBlockLogging Event ID 4104)
  • 탐지 규칙 예시

    1. SIEM 쿼리 (예: Splunk)
text
1index=iis sourcetype=iis
2| where cs_method="POST"
3 and like(cs_uri_stem, "/_vti_bin/Client.svc%")
4 and sc_bytes > 100000
5 and (cs_content_type="application/octet-stream" OR cs_content_type="text/xml")
6 and searchmatch("binaryformatter")
text
1 *조건*: 외부 IP(`src_ip` not in internal CIDR) → 오탐 감소.

2. 정규식 패턴 (역직렬화 페이로드 식별)

text
1\x00\x01\x00\x00|\bSystem\.Runtime\.Serialization\.
text
1 *적용*: ULS 로그 메시지 혹은 HTTP Body 검사.

3. ULS 이벤트 감시
- Category=Deserialization AND Level=Error → 즉시 알림.

  • 오탐 튜닝
    • 요청 크기 임계값을 내부 관리 도구(예: PowerShell Remoting)에서 발생하는 정상적인 POST보다 낮게 설정.
    • User-Agent가 Microsoft‑SharePoint‑Client 로 시작하는 경우는 제외(정상 클라이언트).

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • 방화벽/WAF에서 POST /_vti_bin/Client.svc 요청을 차단하고, Content-Type: application/octet-stream 또는 위 정규식과 매칭되는 페이로드가 포함된 경우 드롭한다.
      • 구현 난이도: 낮음 (ACL 추가)
      • 운영 영향: 해당 서비스 사용자는 일시적으로 접근 불가 → 사전 공지 필요
  • 단기(패치 전 완화)

    1. Web.config 보안 강화<SafeMode>true 로 설정하고, PageParserPaths 에서 커스텀 솔루션 로드를 제한한다.
    2. 요청 본문 크기 제한 – IIS maxAllowedContentLength 를 64 KB 이하로 낮춘다.
    3. PowerShell ScriptBlockLogging 활성화 및 ULS 로그 레벨을 Verbose 로 올려 역직렬화 오류를 실시간 모니터링한다.
    • 구현 난이도: 중간 (구성 파일 수정, 재시작 필요)
    • 운영 영향: 일부 정상적인 대용량 업로드가 차단될 수 있음 → 예외 규칙 설정 권장
  • 근본(해결)

    • Microsoft에서 제공하는 보안 업데이트 적용:
      • SharePoint Enterprise Server 2016 버전 ≥ 16.0.5456.1000
      • SharePoint Server 2019 버전 ≥ 16.0.10412.20001
      • SharePoint Subscription Edition 버전 ≥ 16.0.17328.204

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.48735 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…