[단독분석] 분석 — CVE-2025-53770
Critical RCE via Deserialization in Microsoft SharePoint Server requires immediate mitigation due to confirmed active exploitation and an extremely high EPSS score.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV
🔍 공격 기법
- 원리: 신뢰할 수 없는 데이터의 Deserialization 과정에서 발생하는 취약점입니다.
- 경로: 네트워크를 통해 인증되지 않은 공격자가 특수하게 조작된 직렬화 데이터를 전송합니다.
- 단계:
Untrusted Data Input$\rightarrow$Insecure Deserialization$\rightarrow$Arbitrary Code Execution. 공격자는 이를 통해 대상 서버에서 임의의 명령어를 실행할 수 있습니다.
악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 인증되지 않은 원격 공격자가 특수하게 조작된 데이터를 네트워크를 통해 전송함으로써 권한 없이 코드를 실행할 수 있는 매우 낮은 난이도의 취약점입니다. 특히 on-premises Microsoft SharePoint Server의 신뢰하지 않는 데이터 역직렬화(Deserialization) 과정이 주요 공격 표면이며, 외부로 노출된 HTTP 엔드포인트와 관련 파라미터를 통해 트리거됩니다. 이론적 심각도를 넘어 실제 위협으로 간주되는 근거는 KEV 등재를 통해 이미 야생(In the wild)에서 악용 사례가 확인되었으며, EPSS 수치가 0.99979로 극도로 높게 측정되어 공격자의 적극적인 타겟팅이 이루어지고 있기 때문입니다. 따라서 공격자는 복잡한 전제 조건 없이 네트워크 접근성만으로 시스템 제어권을 획득할 수 있어 악용 가능성이 매우 높습니다. 결과적으로 본 취약점은 낮은 진입 장벽과 실측된 공격 지표가 결합되어 즉각적인 위협을 초래하는 상태입니다.
💥 영향 분석
- 영향 제품 및 규모:
- Microsoft SharePoint Enterprise Server 2016 (16.0.0 $\le$ x < 16.0.5513.1001)
- Microsoft SharePoint Server 2019 (16.0.0 $\le$ x < 16.0.10417.20037)
- Microsoft SharePoint Server Subscription Edition (16.0.0 $\le$ x < 16.0.18526.20508)
- On-premises 환경의 서버들이 대상이며, 네트워크 노출 시 공격 표면이 매우 넓습니다.
- 기술적 위험: CVSS 9.8 및 Critical 등급으로, 권한 없는 외부 공격자가 원격에서 시스템 제어권을 완전히 획득(Full System Compromise)할 수 있습니다. 이는 데이터 유출, 랜섬웨어 배포, 내부 네트워크로의 횡적 이동(Lateral Movement)의 교두보로 활용될 가능성이 높습니다.
- 비즈니스 리스크: 기업 내 협업 및 문서 관리 핵심 시스템의 가용성 상실과 민감 정보 유출로 인한 컴플라이언스 위반 및 대외 신뢰도 하락이 예상됩니다.
🔗 관련 취약점·체이닝
- 유형 연계: Deserialization 취약점 특성상, 다른 권한 상승(Privilege Escalation) 취약점이나 내부 정보 유출 취약점과 체이닝되어 공격 영향력을 극대화할 수 있습니다.
🔎 탐지
- 네트워크 레벨: SharePoint 서버로 인입되는 HTTP 요청 중 비정상적으로 긴 직렬화 객체나 알려진 Deserialization 가젯(Gadget) 패턴이 포함된 페이로드 모니터링.
- 호스트 레벨:
w3wp.exe또는 SharePoint 관련 프로세스가 비정상적인 자식 프로세스(예:cmd.exe,powershell.exe)를 생성하는 행위 탐지.
🛡️ 완화 방안
- 우선순위 판단 근거: 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, KEV 등재 및 실제 야생 악용(In the wild)이 관측되었습니다. 특히 EPSS 0.99979는 CVSS와 독립적으로 실제 악용 가능성이 최고 수준임을 의미하므로, 규칙 기반 우선순위에 따라
immediate(24시간 내 대응) 조치가 필요합니다. - 즉시 조치: Microsoft가 제공하는 공식 CVE 문서 내의 완화 방안(Mitigation)을 즉시 적용하십시오.
- 근본 해결: Microsoft에서 준비 중인 종합 업데이트 패치가 릴리스되는 즉시 최신 버전으로 업데이트를 수행하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None