[단독분석] 분석 — CVE-2019-0604
CVE-2019-0604 is a critical remote code execution flaw in Microsoft SharePoint that requires immediate patching and network isolation due to its high exploitation likelihood and broad product impact.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99825 · 악용난이도 easy · KEV
🔍 공격 기법
- 악성 애플리케이션 패키지의 마크업을 검증하지 않아 원격에서 임의 코드를 실행할 수 있음.
- 네트워크를 통한 직접 접근(AV:N)·낮은 난이도(AC:L)·인증 불필요(PR:N)·사용자 상호작용 필요 없음(UI:N)으로, 공격자는 HTTP 요청만으로 악성 패키지를 배포 가능.
악용 가능성: 이 취약점은 AV:N (네트워크를 통한 원격 접근)·AC:L (낮은 공격 복잡도)·PR:N (특권 필요 없음)·UI:N (사용자 개입 불필요) CVSS 벡터에 따라, 인증 없이 인터넷을 통해 직접 악성 애플리케이션 패키지를 전송하면 바로 코드가 실행됩니다. 실제로 KEV 목록에 등재되어 있어 이미 관측된 악용 사례가 존재하며, EPSS 값이 0.99825 로 매우 높아 공격자가 시도할 확률이 실질적으로 거의 100%에 가깝다고 판단됩니다. 트리거 조건은 SharePoint 서버에서 애플리케이션 패키지 업로드를 허용하는 엔드포인트(예: /_layouts/15/appcatalog.aspx)로, 해당 URL이 외부에 노출돼 있으면 공격자가 바로 악성 마크업을 포함한 패키지를 제출할 수 있습니다. 따라서 공격 표면은 공개된 HTTP(S) 인터페이스와 파일 업로드 파라미터이며, 인증·세션 쿠키 등 추가적인 전제조건 없이도 원격에서 RCE가 가능합니다. 이러한 조건이 모두 충족될 경우, 공격자는 별도의 권한 상승 단계 없이 바로 시스템 수준의 명령을 실행할 수 있습니다.
💥 영향 분석
- 기술적 위험
- 성공 시 SharePoint 서버 전체에 임의 코드 실행 → 시스템 장악 및 추가 악성 행위(데이터 유출·횡적 이동·서비스 중단) 가능.
- 비즈니스 리스크
- 가용성 저하: 서비스 거부 또는 비정상적인 동작으로 업무 연속성 위협.
- 규제/컴플라이언스: 민감 데이터가 저장된 경우 개인정보 보호법·ISO27001 등 위반 위험.
- 신뢰 손실: 고객 및 파트너에게 서비스 무결성 의심을 초래할 수 있음.
- 영향 제품·노출 규모
microsoft sharepoint_enterprise_server,sharepoint_foundation,sharepoint_server등 네 가지 제품군 전부에 적용(다중 소스에서 일관성이 확인됨[교차검증]).- 기업 내 다수 SharePoint 인스턴스를 운영하는 조직은 광범위하게 노출될 가능성 높음.
🔗 관련 취약점·체이닝
- 동일한 마크업 검증 부재를 이용한 다른 SharePoint RCE(예: CVE-2019-0594)와 유사한 공격 경로가 존재함.
- 성공적인 초기 RCE 후, 권한 상승 또는 내부 네트워크 탐색을 위한 추가 취약점(예: SMB/SMBRelay)과 연계될 수 있음.
🔎 탐지
- 웹 서버 로그에서 비정상적인
.app패키지 업로드 요청 혹은X‑SharePoint‑ClientService-RequestDuration헤더에 비정상적으로 높은 값이 기록되는 경우. - WAF/IPS가
application/octet-streamMIME 타입을 가진 POST 요청을 차단하거나 경고하도록 설정. - 엔드포인트 탐지: PowerShell 또는 .NET 실행 파일이 SharePoint 워크플로우 디렉터리(
_layouts/15)에 생성된 흔적.
🛡️ 완화 방안
- 즉시 조치
- 취약한 SharePoint 서버를 외부 네트워크와 격리하고, 불필요한 HTTP 접근을 차단한다.
- 최신 보안 업데이트(2020년 3월 이후 패치) 적용 여부를 확인하고, 아직 배포되지 않은 경우 마이크로소프트 보안 공지에 따라 임시 방어 정책을 적용한다.
- 근본 해결
- Microsoft에서 제공하는 공식 패치를 즉시 적용한다.
- 애플리케이션 패키지 업로드 전 마크업 검증을 강화하도록 SharePoint 설정(
AllowUnsafeUpdates등) 및 커스텀 검증 모듈을 도입한다.
- 추가 권고
- EPSS 0.99825와 KEV 등재(실제 악용 관측)로 인해 위험도가 최고 수준임을 감안, 취약점 스캐너를 이용한 전사적 재검증을 수행한다.
- 보안 운영팀은 위 탐지 지표를 SIEM에 연동해 실시간 알림 체계를 구축한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99825 · exploit=easy · in_scope=None