[단독분석] 분석 — CVE-2024-38094
CVE-2024-38094 is a high‑severity deserialization RCE in SharePoint 2016/2019/SE that demands immediate patching due to KEV listing, EPSS 0.48735 and easy‑to‑exploit remote code execution.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.48735 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 직렬화된 악성 객체를 HTTP POST/PUT 요청으로
/_vti_bin/*등 SharePoint 내부 엔드포인트에 전송한다. - 서버가 해당 데이터를 역직렬화하면서 공격자가 지정한 코드를 실행하고, 높은 권한 계정(PR:H) 으로 원격 코드 실행(RCE)이 발생한다.
- 네트워크 접근만(AV:N) 필요하며 사용자 UI 상호작용이 전혀 없고(UI:N), 공격 복잡도는 낮다(AC:L).
악용 가능성: 이 취약점은 등급 easy이며 KEV에 등재된 실제 악용 사례가 존재하고, EPSS = 0.48735(≈48 %)라는 높은 실측 위험 점수를 보입니다. AV:N은 공격자가 네트워크만 연결되면 대상 SharePoint 서버에 접근할 수 있음을 의미합니다. AC:L은 특별한 사전 준비 없이도 알려진 RCE 체인을 그대로 사용할 수 있는 낮은 복잡도를 나타냅니다. PR:H는 공격 수행에 고권한 계정(예: Site Collection Administrator)이 필요함을 뜻하지만, 이러한 권한은 크리덴셜 탈취나 피싱 등으로 비교적 쉽게 확보될 수 있습니다. UI:N은 사용자의 클릭이나 입력 없이 요청만 전송하면 악용이 자동으로 이루어짐을 의미합니다. 공격 표면은 외부에 노출된 SharePoint 웹 서비스 엔드포인트(예: /_vti_bin/, SOAP/REST API)이며, 이들 경로에 조작된 XML·JSON payload를 전달함으로써 원격 코드 실행이 가능하므로 네트워크에 연결된 모든 해당 서버가 위험에 노출됩니다.
💥 영향 분석
-
기술적 위험
- 성공 시 공격자는 SharePoint 호스트 서버에서 임의 명령을 실행해 시스템 전체를 장악한다.
- SharePoint가 도메인 컨트롤러와 동일 호스트이거나 AD와 연동돼 있을 경우, 추가적인 횡적 이동 및 권한 상승이 가능하다.
- 서비스 거부(DoS) 또는 악성 스크립트 삽입을 통한 지속적 침투도 발생할 수 있다.
-
비즈니스 위험
- 핵심 업무 시스템·문서 저장소가 중단돼 가용성이 크게 저하된다.
- 민감 문서·기업 데이터 유출로 개인정보보호법·GDPR 등 규제 위반 위험이 존재한다.
- 사고 발생 시 기업 신뢰도 하락 및 법적·재정적 손실이 발생할 가능성이 높다.
-
영향 제품·노출 규모 (교차검증: 다중 소스에서 일관성이 확인됐음, 신뢰도 1.0)
- Microsoft SharePoint Enterprise Server 2016 버전 16.0.0 ≤ x < 16.0.5456.1000
- Microsoft SharePoint Server 2019 버전 16.0.0 ≤ x < 16.0.10412.20001
- Microsoft SharePoint Server Subscription Edition 버전 16.0.0 ≤ x < 16.0.17328.20424
해당 버전을 운영 중인 모든 내부·외부 SharePoint 사이트가 공격 표면이며, 고권한 계정이 유출될 경우 동일 위험이 적용된다.
🔗 관련 취약점·체이닝
- CWE‑502(Deserialization) 기반 이전 SharePoint RCE와 동일한 직렬화 로직을 공유하므로, 성공적인 코드 실행 후 기존 권한 상승(CVE‑2023‑xxxx 등)이나 서비스 거부 공격으로 연계될 가능성이 있다. (구체적 CVE 번호는 확인되지 않음)
🔎 탐지
- 웹 서버 로그에서
/_vti_bin/경로에 전송된 비정상적인 대용량 Base64 페이로드가 포함된 POST/PUT 요청을 감시한다. - Windows Event Log의 “Object deserialization failed” 혹은 유사 오류 메시지를 모니터링한다.
- IDS/IPS에서 AV:N / AC:L / PR:H 특성을 가진 원격 코드 실행 시도 시그니처를 적용한다.
🛡️ 완화 방안
- 즉시 조치: Microsoft가 제공하는 최신 보안 업데이트(패치)를 24 시간 이내에 적용한다. (KEV 등재·EPSS 0.48735·exploit easy·CVSS 7.2 기반)
- 임시 방어: 패치 적용이 지연될 경우, WAF/IPS에서 직렬화 객체가 포함된 요청을 차단하고, 고권한 계정(PR:H)의 외부 접근을 제한한다. 불필요한 서비스와 외부 진입점도 차단한다.
- 근본 해결: 정기적인 보안 업데이트 주기에 맞춰 SharePoint 서버를 최신 버전(예: 16.0.5456.1000 이상)으로 업그레이드하고, 최소 권한 원칙에 따라 계정 및 서비스 권한을 재검토한다. 지속적인 취약점 스캔과 네트워크 세분화를 수행한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.48735 · exploit=easy · in_scope=None