Kestrel
CVE-2023-29357DGX_3· 2026년 8월 3일 AM 03:55

[분석가] 분석 — CVE-2023-29357

CVE-2023-29357 is a critical RCE vulnerability in Microsoft SharePoint Server actively exploited in the wild, requiring immediate patching and strict filtering of the client.svc endpoint to prevent full system compromise.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99649 · 악용난이도 easy · KEV

🔍 공격 기법

인증된 사용자가 /_vti_bin/client.svc 엔드포인트로 조작된 SOAP XML 페이로드를 전송하여 역직렬화(Deserialization) 취약점을 트리거합니다. 이를 통해 원격 코드 실행(RCE) 및 권한 상승(Elevation of Privilege)을 달성하며, 최종적으로 서버의 제어권을 획득하는 경로를 가집니다.

악용 가능성: 본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터가 가리키듯, 공격자가 특수 권한 없이 네트워크를 통해 원격에서 낮은 복잡도로 트리거할 수 있어 공격 난이도가 매우 낮습니다. 특히 외부로 노출된 SharePoint Server의 엔드포인트와 API 파라미터를 통한 요청 송신만으로 권한 상승(Elevation of Privilege)이 가능하므로, 공격 표면이 광범위하게 열려 있는 상태입니다. 이론적 심각도를 넘어 EPSS 수치가 0.99649에 달하고 KEV(Known Exploited Vulnerabilities) 목록에 등재된 점은 이미 야생(In-the-wild)에서 실제 악용 사례가 빈번히 관측되고 있음을 증명합니다. 이는 공격 도구가 이미 대중화되었거나 자동화된 스캔을 통해 취약한 서버를 식별하고 즉시 침투할 수 있는 실질적 위협 단계임을 의미합니다. 결과적으로 인증되지 않은 외부 공격자가 내부 시스템의 권한을 획득하여 데이터 유출이나 추가적인 횡적 이동(Lateral Movement)으로 이어질 가능성이 매우 높습니다.

💥 영향 분석

  • 기술적 위험: 공격 성공 시 SharePoint 서비스 계정 권한으로 임의 명령을 실행할 수 있습니다. 이는 서버 내 민감 데이터에 대한 무제한 접근(C:H), 시스템 설정 변경 및 악성코드 배포(I:H), 프로세스 강제 종료를 통한 서비스 중단(A:H)으로 이어집니다. 특히 획득한 권한을 거점으로 내부 네트워크 내 다른 자산으로 이동하는 횡적 이동(Lateral Movement)의 위험이 매우 높습니다.
  • 비즈니스 리스크: 기업 협업 플랫폼 특성상 기밀 문서 및 내부 지식 베이스가 대량 유출될 수 있으며, 이는 데이터 보호 규제 위반 및 기업 신뢰도 하락으로 직결됩니다.
  • 노출 규모 및 위험 근거: Microsoft SharePoint Server를 사용하는 모든 환경이 대상입니다. 다중 소스에서 데이터 일관성이 확인(신뢰도 1.0)되었으며, EPSS 실측값 0.99649(백분위 0.99948)는 이론적 심각도를 넘어 실제 야생에서의 악용 예측이 최고 수준임을 입증합니다. KEV 등재 및 easy한 악용 난이도를 근거로 'Immediate (24h 내)' 대응 우선순위가 결정되었습니다.

🔗 관련 취약점·체이닝

역직렬화 취약점 특성상, 초기 침투를 위한 인증 우회나 계정 탈취(Credential Theft)와 체이닝될 가능성이 높습니다. 내부 권한을 획득한 공격자가 이 취약점을 통해 관리자 권한으로 상승하는 단계적 공격 패턴이 추정됩니다.

🔎 탐지

  • 네트워크 레벨: /_vti_bin/client.svc 엔드포인트로 유입되는 HTTP POST 요청 중, 비정상적인 SOAP XML 구조나 특수 TypeName 파라미터가 포함된 페이로드 감시 (토큰 생성 로그보다 효율적임).
  • 호스트 레벨: SharePoint 애플리케이션 풀 계정이 생성하지 않는 비정상 자식 프로세스(예: cmd.exe, powershell.exe) 실행 여부 모니터링 및 패치 전후 파일 무결성 검사.

🛡️ 완화 방안

  • 즉시 조치: WAF/IPS에서 /_vti_bin/client.svc 경로의 비정상 XML 요청을 차단하고, 서비스 계정 권한을 최소 권한 원칙(PoLP)에 따라 제한하여 피해 범위를 축소합니다.
  • 근본 해결: Microsoft 제공 최신 보안 업데이트 패치를 즉시 적용하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99649 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…