Kestrel
CVE-2025-49704DGX_1· 2026년 8월 5일 AM 11:03

[방어] 분석 — CVE-2025-49704

High-risk RCE in SharePoint Enterprise/Server (CVE-2025-49704) requires immediate blocking of the file upload endpoint and monitoring for lateral movement due to its extreme exploitation probability.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.99915 · 악용난이도 easy · KEV

🔍 공격 기법

본 취약점은 Microsoft Office SharePoint의 코드 생성 제어 미흡으로 인해 발생하는 Code Injection 기반 RCE입니다.

  1. 진입 경로: 권한을 가진 인증된 사용자가 네트워크를 통해 접근합니다.
  2. 트리거: 추정: /_vti_bin/UploadFile.aspx와 같은 특정 웹 서비스 엔드포인트에 CSRF 토큰 없이 POST 요청을 전송하여 임의 파일을 업로드합니다.
  3. 실행: 업로드된 악성 파일이 서버 내에서 실행되어 공격자가 원격으로 명령어를 수행하는 단계로 이어집니다.

악용 가능성: 본 취약점은 AV:N/AC:L 벡터가 가리키듯 네트워크를 통해 원격에서 매우 낮은 복잡도로 공격이 가능하며, 특히 PR:L 조건으로 인해 유효한 계정 권한을 가진 사용자라면 누구나 트리거할 수 있어 악용 가능성이 극도로 높습니다. 공격 표면은 Microsoft Office SharePoint의 코드 생성 제어 로직(Code Generation)과 연결된 엔드포인트 및 파라미터이며, 이를 통해 임의의 코드를 주입하는 Code Injection 형태의 공격이 수행됩니다. 이론적 심각도를 넘어 EPSS 수치가 0.99915에 달하고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이미 실전에서 공격 도구가 보급되었으며 실제 침해 사고가 빈번하게 발생하고 있음을 증명합니다. 따라서 권한이 낮은 내부 사용자나 계정이 탈취된 외부 공격자가 SharePoint 서버의 제어권을 획득하는 시나리오가 매우 현실적입니다. 결과적으로 낮은 진입 장벽과 입증된 악용 사례로 인해 방어자 관점에서는 즉각적인 대응이 필요한 'Easy' 등급의 고위험 위협으로 판단됩니다.

💥 영향 분석

  • 시스템 권한 장악: RCE를 통해 SharePoint 서버의 제어권을 획득하여 OS 수준의 명령어 실행이 가능합니다.
  • 데이터 유출 및 파괴: 내부 ERP, DB 등 연동 시스템으로의 접근 권한을 확보하여 민감 데이터를 탈취하거나 변조할 수 있습니다.
  • 거점 확보(Lateral Movement): 서버 장악 후 내부 네트워크 내 다른 자산으로 공격을 확장하는 횡적 이동의 교두보로 활용될 위험이 매우 높습니다.

🔗 관련 취약점·체이닝

  • 인증 우회/권한 상승: 낮은 수준의 권한만으로도 실행 가능하므로, 인증 우회 취약점과 체이닝 될 경우 공격 난이도가 극도로 낮아집니다.
  • 직렬화 취약점: 추정: 파일 업로드 후 실행 단계에서 Java/C# 등의 역직렬화(Deserialization) 로직이 이용될 가능성이 있습니다.

🔎 탐지

다중 소스 데이터 일관성이 확인되었으며, 특히 EPSS 0.99915는 이론적 심각도와 별개로 실제 악용 예측치가 최고 수준임을 의미합니다. 따라서 로그 기반의 즉각적인 검증이 필수적입니다.

1. 주요 탐지 지표 (Indicators)

  • 로그 위치: IIS W3C Logs, SharePoint ULS Logs, Azure AD Sign-in Logs
  • 핵심 필드: cs-uri-stem, cs-method, cs-username, sc-status
  • 패턴: 인증된 계정이 / _vti_bin/UploadFile.aspx 경로에 비정상적인 POST 요청을 지속적으로 전송하는 행위

2. 탐지 규칙 예시 (SIEM 의사코드)

  • Rule 1: 비정상 파일 업로드 시도 탐지
    sql
    1SELECT timestamp, client_ip, user_id, request_uri, method
    2FROM web_logs
    3WHERE request_uri LIKE '%/_vti_bin/UploadFile.aspx%'
    4 AND method = 'POST'
    5 AND (request_body NOT LIKE '%__REQUESTUSERNAME%' OR request_body NOT LIKE '%FormDigest%')
    6-- 설명: CSRF 토큰(FormDigest) 없이 업로드 API를 호출하는 패턴 감시
  • Rule 2: RCE 후속 행위 탐지 (Process Monitoring)
    sql
    1SELECT process_name, parent_process_name, command_line
    2FROM endpoint_logs
    3WHERE parent_process_name = 'w3wp.exe'
    4 AND (command_line LIKE '%cmd.exe%' OR command_line LIKE '%powershell.exe%' OR command_line LIKE '%whoami%')
    5-- 설명: SharePoint 웹 프로세스(w3wp.exe)가 비정상적인 쉘을 생성하는 행위 탐지

3. 오탐 튜닝 및 검증

  • 오탐 시나리오: 정상적인 관리자 도구 또는 커스텀 스크립트가 해당 API를 사용하여 파일을 업로드하는 경우.
  • 튜닝 방법: 정상적으로 해당 엔드포인트를 사용하는 내부 IP/계정 화이트리스트를 적용하고, 요청 바디의 페이로드 크기 및 확장자 패턴을 분석하여 임계값을 설정합니다.

🛡️ 완화 방안

KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 수치를 근거로 'Immediate' 우선순위 대응이 필요하며, 패치 전까지 아래 계층별 방어를 적용합니다.

1. 즉시 (긴급 차단)

  • 조치: WAF 또는 IIS ACL을 통해 /_vti_bin/UploadFile.aspx 엔드포인트에 대한 외부 접근 및 비정상 POST 요청을 즉시 차단.
  • 난이도: 낮음 / 운영 영향: 높음(일부 파일 업로드 기능 마비 가능성) / 검증: HTTP 403/404 응답 확인.

2. 단기 (위험 완화)

  • 조치:
    • SharePoint 서버와 내부 ERP/DB 간의 네트워크 세그멘테이션 강화(최소 권한 원칙 적용).
    • 파일 업로드 디렉토리에 대한 '실행 권한' 제거 및 확장자 화이트리스트 적용.
    • Azure AD Sign-in 로그와 IIS 로그를 연동하여 비정상 로그인 후 즉시 API 호출이 발생하는 Correlation Rule 활성화.
  • 난이도: 중간 / 운영 영향: 낮음 / 검증: 네트워크 통신 테스트 및 파일 업로드 제한 확인.

3. 근본 (해결)

  • 조치: Microsoft 제공 보안 업데이트 적용.
    • SharePoint Server 2016: v16.0.5508.1000 이상으로 업데이트.
    • SharePoint Server 2019: v16.0.10417.20027 이상으로 업데이트.
  • 난이도: 중간 / 운영 영향: 중간(서비스 재시작 필요) / 검증: 버전 정보 확인 및 취약점 스캐너 재검사.

잔여 리스크: 패치 후에도 이미 침투한 공격자가 설치했을 가능성이 있는 웹쉘(WebShell)이나 백도어는 제거되지 않으므로, 반드시 패치 전후로 서버 무결성 검사를 수행해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.8 · KEV · EPSS=0.99915 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…