Kestrel
CVE-2023-24955DGX_F· 2026년 8월 3일 AM 03:13

[단독방어] 분석 — CVE-2023-24955

CVE-2023-24955 is a high‑severity remote code execution flaw in Microsoft SharePoint Server that requires immediate network‑level blocking of the vulnerable endpoint while patching is prepared.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV

🔍 공격 기법

SharePoint Server의 특정 웹 서비스(예: /_vti_bin/Client.svc)에 조작된 직렬화 객체를 포함한 HTTP POST 요청을 전송하면, 서버가 해당 객체를 역직렬화하면서 임의 코드를 실행합니다. 공격자는 인증이 필요한 상황(PR=H)에서도 네트워크를 통해 직접 접근(AV:N)할 수 있어, 성공 시 시스템 전체 권한을 획득하고 기밀·무결·가용성을 모두 위협합니다.

악용 가능성: 이 취약점은 네트워크를 통해 원격으로 접근할 수 (AV:N) 있으며, 공격 수행에 필요한 복잡도가 낮아 (AC:L) 쉽게 준비될 수 있습니다. 다만 실행 권한은 높은 수준의 계정 (PR:H) —예를 들어 SharePoint 관리자의 인증 정보가 필요합니다—을 전제로 하므로 초기 침투 단계에서 자격 증명 탈취가 필수적입니다. 사용자 개입이 요구되지 (UI:N) 않으므로, 공격자는 자동화된 스크립트만으로도 악용이 가능하며, 이는 실제 서비스 운영에 큰 위협이 됩니다. EPSS 점수가 0.85395로 매우 높아 현재 전 세계적으로 악용될 확률이 상당히 크다는 것을 보여주고, KEV 리스트에 등재돼 이미 실전에서 사용된 사례가 존재합니다. 공격 표면은 SharePoint Server가 외부에 노출하는 웹‑API·관리 콘솔·특정 SOAP / REST 엔드포인트이며, 이들 경로를 통해 조작된 요청이 취약한 모듈에 전달될 경우 원격 코드 실행이 발생합니다. 따라서 해당 서비스가 인터넷에 공개돼 있거나 내부망에서도 접근 가능하도록 설정되어 있다면, 공격자는 네트워크 수준에서 바로 악용을 시도할 수 있습니다.

💥 영향 분석

  • 원격에서 임의 PowerShell/.NET 코드를 실행해 관리자 수준 권한을 확보
  • SharePoint 사이트와 연동된 백엔드 데이터베이스, 파일 스토리지, 내부 서비스 전반에 대한 무단 접근 가능
  • 악성 코드를 배포하거나 랜섬웨어·스파이웨어 등 2차 공격을 수행할 수 있음

🔗 관련 취약점·체이닝

추정: CWE‑502(역직렬화)와 CWE‑94(코드 인젝션) 유형의 취약점이 동일한 SharePoint Web Service를 통해 연쇄적으로 악용될 가능성이 있습니다. 또한, 이미 알려진 권한 상승(CWE‑269) 및 파일 업로드 우회(CWE‑434) 기법과 결합하면 방어 경계가 크게 확대됩니다.

🔎 탐지

  • 로그 위치·필드

    • IIS Access 로그: cs-method, cs-uri-stem, cs-uri-query, sc-status, cs(User-Agent)
    • SharePoint ULS 로그: Category=General, EventID=0x80040154(역직렬화 오류) 등
  • 시그니처·정규식

    1. POST 요청 본문에 Base64 인코딩된 직렬화 데이터가 포함되는 경우
text
1regex: "([A-Za-z0-9+/]{100,}=*)"
2field: request_body
  1. X-RequestDigest 헤더 또는 SOAP Body에 System.Management.Automation 문자열이 나타나는 경우
text
1regex: "(System\.Management\.Automation|Microsoft\.PowerShell)"
2field: headers/soap_body
  • SIEM 쿼리 예시 (Splunk)

    text
    1index=sharepoint sourcetype=iis
    2 cs_method="POST" cs_uri_stem="/_vti_bin/Client.svc"
    3 | regex request_body "(?i)[A-Za-z0-9+/]{100,}=*"
    4 | stats count by src_ip, user_agent, sc_status
    5 | where sc_status=500 OR count>5
  • 오탐 튜닝

    • 정상적인 대용량 파일 업로드나 백업 작업에서 발생하는 큰 Base64 문자열은 cs-uri-stem/Upload.aspx 등으로 한정하여 제외합니다.
    • 내부 관리 스크립트가 주기적으로 호출되는 경우, src_ip가 사내 IP 범위에 속하고 user_agent가 “SharePoint‑Client”인 로그는 허용 리스트에 추가합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단)

    • IIS URL Rewrite 혹은 Request Filtering 규칙을 적용해 외부에서 POST /_vti_bin/Client.svc 요청을 403으로 차단한다.
      구현 난이도: 낮음 – 웹 서버 설정 파일에 한 줄 추가만 필요합니다.
      운영 영향: 해당 서비스가 내부 전용일 경우 정상 동작에 지장 없음, 외부 연동 기능은 일시 중단될 수 있습니다.
      검증 방법: 차단 규칙 적용 후 curl -X POST https://sharepoint.example.com/_vti_bin/Client.svc 로 403 응답 확인.
  • 단기(완화)

    • SharePoint 관리 센터에서 해당 Web Service에 대한 인증 요구 수준을 “내부 전용”으로 제한하고, IP 허용 리스트를 사내 서브넷만 포함하도록 설정한다.
      구현 난이도: 중간 – 관리 콘솔 조작 및 방화벽 ACL 수정 필요.
      운영 영향: 외부 파트너가 해당 API를 사용하던 경우 접근 차단, 서비스 이용 제한 가능.
      검증 방법: 허용된 IP에서 정상 요청 테스트, 비허용 IP에서 403/401 응답 확인.
  • 근본(해결)

    • Microsoft에서 제공하는 보안 업데이트(KB xxxxx) 적용 후 SharePoint Server를 최신 패치 레벨로 업그레이드한다.
      구현 난이도: 높음 – 서비스 중단 및 테스트 환경 검증 필요.
      운영 영향: 서버 재시작·서비스 가동 중지 시간 발생, 호환성 테스트 필요.
      검증 방법: 패치 적용 후 취약점 스캐너(예: Nessus)로 CVE-2023-24955 검출 여부 확인 및 정상 기능 테스트.

우선순위 근거 – 다중 소스 교차검증에서 일관성이 확인되었으며([교차검증] 다중 소스 데이터 일관성 확인됨), EPSS 0.85395는 실제 악용 가능성이 매우 높음을 의미하고, KEV에 등재된 점을 감안하면 즉시 대응이 필요합니다([우선순위 결정] immediate).

잔여 리스크 – 패치 적용 전까지는 위 차단·제한 조치를 유지해야 하며, 내부 사용자에 대한 정상 기능 검증이 부족할 경우 오탐으로 인한 업무 방해가 발생할 수 있습니다. 따라서 차단 정책을 단계적으로 완화하면서 로그 기반 탐지를 지속하십시오.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…