[단독공격] 분석 — CVE-2024-38094
CVE-2024-38094 enables remote code execution on SharePoint servers via a crafted serialized payload sent by any authenticated privileged user, so patch immediately and block the vulnerable /_vti_bin endpoints.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.48735 · 악용난이도 easy · KEV
🔍 공격 기법
- 정찰 :
/_vti_bin/·/_layouts/15/API에 접근해X‑SharePointVersion헤더와 ULS 로그를 확인하면 대상 제품군·빌드가 드러납니다. 다중 소스에서 일관성이 확인됐습니다. - 전제조건 :
PR:H(고권한) 계정이 필요합니다. Site Collection Administrator·Farm Admin 권한을 확보해야 하며, 이는 크리덴셜 탈취 등으로 얻을 수 있습니다(추정). - 트리거 조건 : HTTP POST를
/_vti_bin/Lists.asmx,Webs.asmx등 SOAP 엔드포인트에 전송합니다.Content‑Type: application/octet-stream혹은text/xml로 직렬화된 .NET 객체(예:BinaryFormatter·ObjectStateFormatter사용)를 포함시킵니다.
- 실행·권한 획득 : 역직렬화 과정에서
ObjectDataProvider,WindowsIdentity등 특수 객체가 호출되어Process.Start혹은 PowerShell 명령을 실행합니다. 프로세스는w3wp.exe이며, 인증된 고특권 계정 컨텍스트로 동작합니다(AV:N/AC:L/UI:N). - 지속성 확보 : 악성 SharePoint 솔루션(앱·웹 파트)을 App Catalog에 업로드하거나 타이머 잡을 생성해 재부팅 시 자동 실행하도록 할 수 있습니다.
- 관측 지표 :
/_vti_bin/로 향하는 비정상적인application/octet-streamPOST 요청- ULS 로그에 “Deserialization failed”, “ObjectDataProvider” 등 오류 메시지 기록
w3wp.exe가 외부 IP(특히 443·80 이외 포트)로 연결 시도
악용 가능성: 이 취약점은 네트워크를 통해 원격으로 접근할 수 (AV:N) 있으며, 공격 자체는 복잡도가 낮아 (AC:L) 특수한 사전 준비 없이도 수행됩니다. 다만 공격자는 SharePoint 관리자와 같은 높은 권한을 이미 보유하고 있어야 (PR:H) 하므로, 초기 단계에서는 자격 증명 탈취나 피싱 등으로 권한을 획득해야 합니다. UI가 필요 없으니 (UI:N) 사용자를 끌어들이지 않아도 바로 악성 요청을 전송할 수 있습니다. 실제로 KEV 목록에 등재되어 있어 현장에서 이미 악용된 사례가 확인되었으며, EPSS 점수 0.48735는 약 48 % 수준의 실전 이용 가능성을 의미합니다. 공격 표면은 SharePoint 웹 서비스 엔드포인트(예: /_vti_bin/… 또는 /_layouts/15/ProcessQuery)와 해당 요청에 포함되는 XML/JSON 파라미터이며, HTTP·HTTPS 프로토콜을 통해 외부에서 접근이 가능합니다. 따라서 권한 확보 후 이 엔드포인트에 조작된 페이로드를 전송하면 코드 실행이 바로 이루어져, 방어자는 관리자 계정 보호와 서비스 노출 제한에 집중해야 합니다
💥 영향 분석
- 공격자는 SharePoint 서버 전체를 장악하고 임의 명령을 실행할 수 있습니다.
- 파일 시스템·데이터베이스에 무제한 읽기/쓰기 권한이 부여되어 민감 데이터 탈취·삭제·랜섬웨어 배포가 가능해집니다.
- 획득한 계정으로 도메인 컨트롤러에 접근하거나 Kerberos 티켓을 탈취하면 전사적 lateral movement가 이루어질 수 있습니다.
🔗 관련 취약점·체이닝
- CWE‑502(Deserialization of untrusted data)와 동일 유형이며, 기존 SharePoint 역직렬화 결함과 공격 흐름이 유사합니다.
- 추정: 초기 단계에서 Credential Dumping(CVE‑2023‑XXXXX 등)으로 고특권 계정을 획득 → CVE-2024-38094 이용 → RCE·전역 권한 확보.
- 서비스 연계 추정: SharePoint가 Azure AD·Exchange와 신뢰 관계를 맺고 있다면, 위 권한을 활용해 해당 서비스 API 호출로 추가 침투가 가능할 수 있습니다.
🔎 탐지
- ULS 로그에서 “Deserialization failed”, “ObjectDataProvider”, “BinaryFormatter” 관련 항목 감시.
- WAF/IPS에
/_vti_bin/*로 향하는Content‑Type: application/octet-streamPOST 시그니처 적용 및 차단. - SIEM에
w3wp.exe의 비정상적인 외부 연결(특히 443·80 이외 포트) 이벤트를 연계하여 경보 설정.
🛡️ 완화 방안
- 즉시: Microsoft 누적 업데이트 적용 – SharePoint 2016 ≥ 16.0.5456.1000, SharePoint 2019 ≥ 16.0.10412.20001, SE ≥ 16.0.17328.20424. (KEV 등재·EPSS 0.48735·exploit=easy 로 판단해 우선순위가 immediate)
- 네트워크: 외부에서
/_vti_bin/API 접근을 방화벽으로 차단하고, 내부망에 한정된 IP 범위만 허용. - 권한 관리: 고특권 계정에 MFA 적용·최소 권한 원칙 시행, 서비스 계정 권한 축소.
- 모니터링: 위 탐지 지표를 SIEM에 연동하고, 의심스러운 역직렬화 시도 발생 시 세션을 즉시 종료 후 포렌식 절차 수행.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.48735 · exploit=easy · in_scope=None