Kestrel
CVE-2025-49704DGX_D· 2026년 8월 3일 AM 02:48

[단독분석] 분석 — CVE-2025-49704

CVE-2025-49704 is a high‑severity remote code execution flaw in SharePoint Server 2016/2019 that requires immediate mitigation due to confirmed exploitation and an EPSS of 0.99915.

📋 요약

  • 심각도 high · CVSS 8.8 · EPSS 0.99915 · 악용난이도 easy · KEV

🔍 공격 기법

  • 권한이 부여된 사용자가 SharePoint에 악성 입력을 제공하면, 서버가 해당 입력을 코드로 변환해 실행합니다(코드 인젝션).
  • 네트워크를 통해 원격에서 트리거 가능하며, 인증 요구 수준이 낮아(PR:L) 공격자가 내부 사용자 권한만으로도 악용할 수 있습니다.
  • UI 요구가 없으므로 자동화된 스크립트로 무인 공격이 가능합니다.

악용 가능성: 이 취약점은 네트워크를 통해 접근 가능한 SharePoint 웹 서비스(AV:N)에서 낮은 복잡도(AC:L)로 코드를 삽입할 수 있기 때문에 공격자는 별도의 사전 준비 없이 바로 악용이 가능합니다. 권한 요구가 낮은 수준(PR:L)으로, 인증된 일반 사용자 계정만 있으면 충분히 실행 가능하며, 사용자의 추가적인 클릭이나 입력(UI:N)이 전혀 필요하지 않아 자동화된 스크립트 기반 공격이 쉽게 수행됩니다. EPSS 점수 0.99915는 실제 악용 확률이 거의 확실함을 의미하고, KEV(가장 위험한 취약점) 목록에 등재돼 있다는 사실은 이미 야생에서 성공적인 공격 사례가 보고되었음을 입증합니다. 트리거 조건은 SharePoint가 외부 입력을 기반으로 동적으로 코드를 생성하거나 파일을 렌더링하는 API 호출이며, 해당 엔드포인트는 HTTP/HTTPS 프로토콜을 통해 공개된 /sites/*/_api/web와 같은 REST 경로에서 파라미터(예: fileName, templateId)를 받아 처리합니다. 이러한 파라미터가 충분히 검증되지 않아 악의적인 문자열이 그대로 실행 코드에 삽입될 경우, 원격에서 임의 명령을 수행할 수 있는 전형적인 코드 인젝션이 발생합니다. 따라서 공격자는 네트워크 접근만 확보하면 별다른 제약 없이 목표 시스템을 장악할 수 있는 높은 위험 수준을 가집니다.

💥 영향 분석

  • 기술적 위험: 성공적인 악용 시 임의 코드 실행을 통해 시스템 장악, 파일 및 데이터 탈취, 서비스 중단, 그리고 동일 네트워크 내 다른 서버·서비스로의 횡적 이동이 가능함.
  • 비즈니스 리스크:
    • 가용성 손실 – SharePoint 포털 및 연계 업무 애플리케이션이 다운될 수 있음.
    • 기밀성·무결성 위협 – 기업 내부 문서·데이터가 유출·조작될 위험.
    • 규제·컴플라이언스 위반 가능성 – 개인정보·기업 비밀이 노출되면 관련 법규 위반으로 벌금·신뢰도 하락 발생.
  • 영향 제품 및 규모: Microsoft SharePoint Enterprise Server 2016(버전 16.0.0 ≤ x < 16.0.5508.1000)와 SharePoint Server 2019(버전 16.0.0 ≤ x < 16.0.10417.20027)를 운영하는 모든 조직이 대상이며, 다중 소스에서 일관된 교차검증 결과(신뢰도 1.0)로 확인됨.

🔗 관련 취약점·체이닝

  • 동일한 코드 인젝션 메커니즘을 이용하는 과거 SharePoint RCE(CVE‑2021‑... 등)와 연계될 가능성이 있음.
  • 초기 권한 상승 후, 기존에 존재하는 내부 네트워크 스캐너·전략적 이동 툴(예: EternalBlue 기반 취약점)과 조합해 추가 시스템을 장악할 수 있음.

🔎 탐지

  • SharePoint 웹 애플리케이션 로그에서 비정상적인 POST/PUT 요청이 코드 생성 모듈(예: _layouts/15/…)으로 전송된 경우.
  • Windows 이벤트 로그에 SecurityProcess Creation 이벤트가 정상 서비스 계정으로부터 예상치 못한 실행 파일(powershell.exe, cmd.exe 등) 호출을 나타낼 때.
  • 네트워크 IDS/IPS에서 AV:N/AC:L/PR:L/UI:N 특성을 가진 원격 코드 실행 시그니처 매칭.

🛡️ 완화 방안

  • 즉시 조치: 영향받는 SharePoint 인스턴스를 격리하고, 해당 서버에 대한 외부 접근을 차단한 뒤, Microsoft에서 제공하는 최신 보안 업데이트(패치) 적용 전까지 관리자 계정의 권한을 최소화합니다.
  • 근본 해결: Microsoft가 배포한 공식 패치를 신속히 적용하고, SharePoint 웹 애플리케이션 방화벽(WAF) 규칙을 강화해 의심스러운 입력을 차단합니다. 또한, 보안 구성 가이드에 따라 코드 생성 기능을 제한하거나 필요 시 비활성화하십시오.
  • 추가 권고: EPSS 0.99915와 KEV 등재(실제 악용)로 인해 우선순위는 immediate이며, 24시간 이내 전체 환경 점검 및 패치 배포를 수행해야 합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=8.8 · KEV · EPSS=0.99915 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…