Kestrel
CVE-2019-0604DGX_4· 2026년 8월 3일 AM 04:10

[단독분석] 분석 — CVE-2019-0604

Critical RCE in Microsoft SharePoint requires immediate patching due to confirmed active exploitation and a near-maximum EPSS score indicating extreme risk.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99825 · 악용난이도 easy · KEV

🔍 공격 기법

공격자는 Microsoft SharePoint의 애플리케이션 패키지 내 소스 마크업(source markup)에 대한 검증 미흡을 악용합니다. 인증되지 않은 원격 공격자가 특수하게 조작된 패키지를 업로드하거나 전송함으로써 서버 측에서 임의 코드를 실행(Remote Code Execution)하는 경로를 가집니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져, 공격자가 특별한 권한이나 사용자 상호작용 없이 네트워크를 통해 원격으로 명령을 실행할 수 있는 매우 낮은 진입 장벽을 가집니다. 특히 Microsoft SharePoint가 애플리케이션 패키지의 소스 마크업 검증을 누락하는 설계 결함을 이용하므로, 공격 표면은 외부로 노출된 SharePoint 엔드포인트의 패키지 업로드 및 처리 파라미터에 집중됩니다. 이론적 심각도를 넘어 EPSS 수치가 0.99825로 극도로 높고 KEV(Known Exploited Vulnerabilities) 목록에 등재되었다는 점은, 이미 야생(In-the-wild)에서 실제 공격 코드가 유포되어 활발히 악용되고 있음을 입증합니다. 따라서 공격자는 복잡한 사전 조건 없이 조작된 패키지를 전송하는 것만으로 트리거할 수 있어 실질적인 악용 가능성이 매우 높습니다. 결과적으로 방어자 관점에서 본 취약점은 기술적 난이도는 낮으나 파급력은 치명적인 'Easy' 등급의 고위험 위협으로 판단됩니다.

💥 영향 분석

  • 기술적 위험:
    • 시스템 완전 장악: CVSS 점수 9.8 및 벡터 AV:N/AC:L/PR:N/UI:N이 보여주듯, 인증 없이 네트워크를 통해 서버 권한을 획득할 수 있습니다. 이는 시스템 내 기밀 데이터 유출, 악성코드 설치, 또는 내부망 침투를 위한 거점으로 활용될 위험을 의미합니다.
    • 광범위한 노출: 영향 제품이 sharepoint_enterprise_server, foundation, server 등 4종의 다양한 에디션에 걸쳐 있어, 조직 내 SharePoint 도입 모델에 따라 피해 범위가 매우 넓을 수 있습니다.
  • 비즈니스 리스크:
    • 데이터 무결성 및 가용성 상실: 서버 권한 탈취 시 기업 내부 문서 및 협업 데이터의 임의 수정/삭제가 가능하여 비즈니스 연속성에 치명적인 영향을 줍니다.
    • 컴플라이언스 위반: 중요 정보 유출 시 개인정보보호법 등 관련 규제에 따른 법적 리스크와 대외 신뢰도 하락이 예상됩니다.

🔗 관련 취약점·체이닝

본 취약점은 애플리케이션 패키지의 입력값 검증 미흡으로 인해 발생하며, 성공적으로 RCE가 수행된 이후에는 권한 상승(Privilege Escalation)이나 내부 네트워크 스캔을 통한 횡적 이동(Lateral Movement) 단계로 체이닝될 가능성이 높습니다.

🔎 탐지

  • 네트워크 레벨: SharePoint 서버로 유입되는 애플리케이션 패키지 업로드 요청 중, 비정상적인 마크업 패턴이나 알려진 페이로드 시그니처가 포함된 HTTP POST 요청을 모니터링합니다.
  • 호스트 레벨: w3wp.exe (IIS Worker Process) 하위에서 실행되는 비정상적인 자식 프로세스(예: cmd.exe, powershell.exe) 생성 여부를 감시합니다.

🛡️ 완화 방안

  • 우선순위 및 조치 시점: Immediate (24시간 내 조치). 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 0.99825(실측값)는 이론적 심각도를 넘어 실제 악용 가능성이 최고 수준임을 뜻합니다. KEV 등재 및 exploit=easy 규칙 근거에 따라 즉시 대응이 필요합니다.
  • 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 적용하여 패키지 검증 로직을 수정해야 합니다.
  • 임시 완화: 패치 적용 전까지 외부에서 SharePoint 관리 기능 및 패키지 업로드 엔드포인트에 대한 접근 제어를 강화합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99825 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…