[단독방어] 분석 — CVE-2024-38094
The high‑severity deserialization RCE in SharePoint (CVE-2024-38094) requires immediate blocking of the vulnerable endpoint, short‑term request filtering, and prompt patching to eliminate remote code execution risk.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.48735 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 HTTP POST 요청에 .NET BinaryFormatter 로 직렬화된 악성 객체를 포함시켜 SharePoint Server 의 특정 웹 서비스(예:
/_vti_bin/Client.svc)에 전송한다. - 서버는 해당 요청을 검증 없이 역직렬화하여 임의 코드를 실행한다.
- CVSS 벡터(
AV:N/AC:L/PR:H/UI:N)가 나타내듯, 네트워크 접근만으로 공격이 가능하고 사용자 상호작용은 필요하지 않다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:H
💥 영향 분석
- 성공 시 공격자는 SharePoint Server 에서 시스템 권한을 획득해 임의 명령 실행, 파일 읽기·쓰기, 데이터베이스 조작 및 내부 네트워크로 이동할 수 있다.
- 기밀성(C:H), 무결성(I:H), 가용성(A:H) 모두 심각하게 위협받는다.
🔗 관련 취약점·체이닝
- CWE‑502 (Insecure Deserialization): 직렬화된 객체를 검증 없이 역직렬화하는 일반적인 패턴.
- 추정: 이 취약점을 이용해 권한 상승(CWE‑269) 또는 웹쉘 업로드(CWE‑434)와 연계될 수 있다.
🔎 탐지
-
로그 소스
- IIS/HTTP Access 로그(
cs-method,cs-uri-stem,sc-bytes,cs(User-Agent)등) - SharePoint ULS 로그(카테고리 = Deserialization, 레벨 = Error)
- Windows 이벤트 로그(PowerShell ScriptBlockLogging Event ID 4104)
- IIS/HTTP Access 로그(
-
탐지 규칙 예시
- SIEM 쿼리 (예: Splunk)
text
1index=iis sourcetype=iis 2| where cs_method="POST" 3 and like(cs_uri_stem, "/_vti_bin/Client.svc%") 4 and sc_bytes > 100000 5 and (cs_content_type="application/octet-stream" OR cs_content_type="text/xml") 6 and searchmatch("binaryformatter")text
1 *조건*: 외부 IP(`src_ip` not in internal CIDR) → 오탐 감소.2. 정규식 패턴 (역직렬화 페이로드 식별)
text
1\x00\x01\x00\x00|\bSystem\.Runtime\.Serialization\.text
1 *적용*: ULS 로그 메시지 혹은 HTTP Body 검사.3. ULS 이벤트 감시
- Category=Deserialization AND Level=Error → 즉시 알림.
- 오탐 튜닝
- 요청 크기 임계값을 내부 관리 도구(예: PowerShell Remoting)에서 발생하는 정상적인 POST보다 낮게 설정.
User-Agent가 Microsoft‑SharePoint‑Client 로 시작하는 경우는 제외(정상 클라이언트).
🛡️ 완화 방안
-
즉시(긴급 차단)
- 방화벽/WAF에서
POST /_vti_bin/Client.svc요청을 차단하고,Content-Type: application/octet-stream또는 위 정규식과 매칭되는 페이로드가 포함된 경우 드롭한다.- 구현 난이도: 낮음 (ACL 추가)
- 운영 영향: 해당 서비스 사용자는 일시적으로 접근 불가 → 사전 공지 필요
- 방화벽/WAF에서
-
단기(패치 전 완화)
- Web.config 보안 강화 –
<SafeMode>를true로 설정하고,PageParserPaths에서 커스텀 솔루션 로드를 제한한다. - 요청 본문 크기 제한 – IIS
maxAllowedContentLength를 64 KB 이하로 낮춘다. - PowerShell ScriptBlockLogging 활성화 및 ULS 로그 레벨을
Verbose로 올려 역직렬화 오류를 실시간 모니터링한다.
- 구현 난이도: 중간 (구성 파일 수정, 재시작 필요)
- 운영 영향: 일부 정상적인 대용량 업로드가 차단될 수 있음 → 예외 규칙 설정 권장
- Web.config 보안 강화 –
-
근본(해결)
- Microsoft에서 제공하는 보안 업데이트 적용:
- SharePoint Enterprise Server 2016 버전 ≥ 16.0.5456.1000
- SharePoint Server 2019 버전 ≥ 16.0.10412.20001
- SharePoint Subscription Edition 버전 ≥ 16.0.17328.204
- Microsoft에서 제공하는 보안 업데이트 적용:
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.48735 · exploit=easy · in_scope=None