[단독공격] 분석 — CVE-2023-29357
CVE-2023-29357 is a critical network‑only elevation‑of‑privilege flaw in Microsoft SharePoint Server that can be exploited without authentication; apply the official patch immediately.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99649 · 악용난이도 easy · KEV
🔍 공격 기법
-
공격 표면
- 대상: Microsoft SharePoint Server 전체 웹 애플리케이션 계층(예:
/_layouts/15/*경로) - 노출 엔드포인트: HTTP(S) 기반 REST/API 호출, 특수 파라미터가 포함된 GET/POST 요청
- 대상: Microsoft SharePoint Server 전체 웹 애플리케이션 계층(예:
-
전제 조건
- 네트워크 접근 가능(
AV:N) – 외부 혹은 내부 IP에서 직접 연결 가능 - 복잡도 낮음(
AC:L) – 특별한 사전 지식 없이 표준 HTTP 클라이언트로 전송 가능 - 인증 필요 없음(
PR:N), 사용자 상호작용 불필요(UI:N) → 무인 자동화가 가능함
- 네트워크 접근 가능(
-
공격 단계
- 정찰 – SharePoint 사이트 URL, 버전 정보, 공개된 서비스 엔드포인트 열람(예:
/robots.txt,_vti_bin등) - 초기 접근 – 악의적인 파라미터가 포함된 HTTP 요청을 전송하여 내부 객체 권한 검증 로직을 우회 (
추정:정확한 파라미터는 마이크로소프트 보안 업데이트에 명시) - 실행·권한 획득 – 서버 측에서 잘못된 권한 체크를 통과하면 프로세스 토큰이 SYSTEM(또는 관리자) 수준으로 상승 (
CVSS벡터와 직접 일치) - 지속 – 상승된 권한을 이용해 SharePoint 관리 계정 생성, 웹 파트에 악성 스크립트 삽입, 혹은 Windows 서비스 등록 등 영구적 접근 확보
- 영향 – 전체 조직 내 파일·데이터 탈취, 내부망 이동, 추가 악성코드 배포가 가능
- 정찰 – SharePoint 사이트 URL, 버전 정보, 공개된 서비스 엔드포인트 열람(예:
-
실제 악용 예측: EPSS = 0.99649 (첫 번째 실측값) → 실제 공격 발생 확률이 매우 높음. 이 수치는 CVSS 점수와 무관하게 “실전에서 바로 터질” 가능성을 강력히 시사함.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 네트워크를 통해 직접 악의적인 요청을 전송하면 추가 인증이나 사용자 상호작용 없이도 취약점이 발동한다는 의미이며, 복잡도가 낮아 실제 공격 구현이 용이함을 나타냅니다. EPSS 0.99649라는 수치는 이 취약점이 현재 거의 확실히 악용되고 있음을 보여주며, KEV에 등재된 점은 이미 실전에서 weaponized 되었다는 강력한 증거입니다. 공격 표면은 SharePoint가 제공하는 SOAP·REST API와 /_vti_bin/* 등의 공개 엔드포인트이며, 이들 파라미터는 기본 설정으로 외부 네트워크에 노출되어 있습니다. 정찰 단계에서는 HTTP 헤더나 공개된
💥 영향 분석
- 시스템 권한 상승으로 SharePoint 서버 전체를 장악
- 관리자 권한을 이용해 조직 내 모든 문서·리스트에 대한 무제한 접근 및 수정 가능
- 악성 웹 파트 삽입 → 내부 사용자 브라우저에서 코드 실행, 추가 침투 경로 확보
🔗 관련 취약점·체이닝
- 유형: 권한 상승 (Elevation of Privilege) → 원격 코드 실행(RCE) 혹은 정보 유출(Info Disclosure)과 연계 가능
- 체인 예시
- 현재 EoP를 이용해 SYSTEM 토큰 획득
- 동일 서버에 존재하는 파일 업로드 취약점(CWE‑434 등)과 결합 → 악성 DLL/ASPX 배포 → 완전 원격 코드 실행
- 추정: SharePoint 환경에서 흔히 발견되는 “파일 경로 탐색”이나 “XML 파싱 오류”(CWE‑22, CWE‑611)와 연계될 경우 전체 침투 단계가 크게 단축됨.
🔎 탐지
- 비정상적인 HTTP 요청 로그:
/_layouts/15/*경로나 REST API에 예상치 못한 쿼리 문자열이 포함된 GET/POST 시도 - 프로세스 토큰 급격한 상승 감시: w3wp.exe가 SYSTEM 권한으로 실행되는 이벤트(4624, 4672) 추적
- 신규 SharePoint 관리 계정 생성 또는 기존 관리자 그룹에 비인가 사용자 추가 기록
🛡️ 완화 방안
- 즉시: Microsoft에서 제공하는 보안 업데이트 적용 – KEV 등재 및 EPSS 0.99649 기반 즉각 대응 필요 (
우선순위= immediate) - 네트워크 차단: 외부 IP가 SharePoint 웹 서비스에 직접 접근하지 못하도록 방화벽 규칙 설정
- 최소 권한 원칙 적용: 서비스 계정 및 애플리케이션 풀 아이덴티티를 제한된 권한으로 실행
- 로그 모니터링 강화: 위 탐지 지표를 SIEM에 연동해 실시간 알림 구성
본 보고서는 다중 소스 교차검증이 일치함([교차검증] 다중 소스에서 일관성이 확인됐다)과 높은 EPSS·KEV 등재 기반 규칙‑기반 우선순위 결정([우선순위 결정] 즉시 대응)으로 작성되었습니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99649 · exploit=easy · in_scope=None