Kestrel
CVE-2024-38094DGX_E· 2026년 8월 5일 PM 01:16

[단독공격] 분석 — CVE-2024-38094

CVE-2024-38094 enables remote code execution on SharePoint servers via a crafted serialized payload sent by any authenticated privileged user, so patch immediately and block the vulnerable /_vti_bin endpoints.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.48735 · 악용난이도 easy · KEV

🔍 공격 기법

  • 정찰 : /_vti_bin/·/_layouts/15/ API에 접근해 X‑SharePointVersion 헤더와 ULS 로그를 확인하면 대상 제품군·빌드가 드러납니다. 다중 소스에서 일관성이 확인됐습니다.
  • 전제조건 : PR:H(고권한) 계정이 필요합니다. Site Collection Administrator·Farm Admin 권한을 확보해야 하며, 이는 크리덴셜 탈취 등으로 얻을 수 있습니다(추정).
  • 트리거 조건 : HTTP POST를 /_vti_bin/Lists.asmx, Webs.asmx 등 SOAP 엔드포인트에 전송합니다.
    • Content‑Type: application/octet-stream 혹은 text/xml 로 직렬화된 .NET 객체(예: BinaryFormatter·ObjectStateFormatter 사용)를 포함시킵니다.
  • 실행·권한 획득 : 역직렬화 과정에서 ObjectDataProvider, WindowsIdentity 등 특수 객체가 호출되어 Process.Start 혹은 PowerShell 명령을 실행합니다. 프로세스는 w3wp.exe이며, 인증된 고특권 계정 컨텍스트로 동작합니다(AV:N/AC:L/UI:N).
  • 지속성 확보 : 악성 SharePoint 솔루션(앱·웹 파트)을 App Catalog에 업로드하거나 타이머 잡을 생성해 재부팅 시 자동 실행하도록 할 수 있습니다.
  • 관측 지표 :
    • /_vti_bin/ 로 향하는 비정상적인 application/octet-stream POST 요청
    • ULS 로그에 “Deserialization failed”, “ObjectDataProvider” 등 오류 메시지 기록
    • w3wp.exe 가 외부 IP(특히 443·80 이외 포트)로 연결 시도

악용 가능성: 이 취약점은 네트워크를 통해 원격으로 접근할 수 (AV:N) 있으며, 공격 자체는 복잡도가 낮아 (AC:L) 특수한 사전 준비 없이도 수행됩니다. 다만 공격자는 SharePoint 관리자와 같은 높은 권한을 이미 보유하고 있어야 (PR:H) 하므로, 초기 단계에서는 자격 증명 탈취나 피싱 등으로 권한을 획득해야 합니다. UI가 필요 없으니 (UI:N) 사용자를 끌어들이지 않아도 바로 악성 요청을 전송할 수 있습니다. 실제로 KEV 목록에 등재되어 있어 현장에서 이미 악용된 사례가 확인되었으며, EPSS 점수 0.48735는 약 48 % 수준의 실전 이용 가능성을 의미합니다. 공격 표면은 SharePoint 웹 서비스 엔드포인트(예: /_vti_bin/… 또는 /_layouts/15/ProcessQuery)와 해당 요청에 포함되는 XML/JSON 파라미터이며, HTTP·HTTPS 프로토콜을 통해 외부에서 접근이 가능합니다. 따라서 권한 확보 후 이 엔드포인트에 조작된 페이로드를 전송하면 코드 실행이 바로 이루어져, 방어자는 관리자 계정 보호와 서비스 노출 제한에 집중해야 합니다

💥 영향 분석

  • 공격자는 SharePoint 서버 전체를 장악하고 임의 명령을 실행할 수 있습니다.
  • 파일 시스템·데이터베이스에 무제한 읽기/쓰기 권한이 부여되어 민감 데이터 탈취·삭제·랜섬웨어 배포가 가능해집니다.
  • 획득한 계정으로 도메인 컨트롤러에 접근하거나 Kerberos 티켓을 탈취하면 전사적 lateral movement가 이루어질 수 있습니다.

🔗 관련 취약점·체이닝

  • CWE‑502(Deserialization of untrusted data)와 동일 유형이며, 기존 SharePoint 역직렬화 결함과 공격 흐름이 유사합니다.
  • 추정: 초기 단계에서 Credential Dumping(CVE‑2023‑XXXXX 등)으로 고특권 계정을 획득 → CVE-2024-38094 이용 → RCE·전역 권한 확보.
  • 서비스 연계 추정: SharePoint가 Azure AD·Exchange와 신뢰 관계를 맺고 있다면, 위 권한을 활용해 해당 서비스 API 호출로 추가 침투가 가능할 수 있습니다.

🔎 탐지

  • ULS 로그에서 “Deserialization failed”, “ObjectDataProvider”, “BinaryFormatter” 관련 항목 감시.
  • WAF/IPS에 /_vti_bin/* 로 향하는 Content‑Type: application/octet-stream POST 시그니처 적용 및 차단.
  • SIEM에 w3wp.exe 의 비정상적인 외부 연결(특히 443·80 이외 포트) 이벤트를 연계하여 경보 설정.

🛡️ 완화 방안

  • 즉시: Microsoft 누적 업데이트 적용 – SharePoint 2016 ≥ 16.0.5456.1000, SharePoint 2019 ≥ 16.0.10412.20001, SE ≥ 16.0.17328.20424. (KEV 등재·EPSS 0.48735·exploit=easy 로 판단해 우선순위가 immediate)
  • 네트워크: 외부에서 /_vti_bin/ API 접근을 방화벽으로 차단하고, 내부망에 한정된 IP 범위만 허용.
  • 권한 관리: 고특권 계정에 MFA 적용·최소 권한 원칙 시행, 서비스 계정 권한 축소.
  • 모니터링: 위 탐지 지표를 SIEM에 연동하고, 의심스러운 역직렬화 시도 발생 시 세션을 즉시 종료 후 포렌식 절차 수행.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.48735 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…