[단독방어] 분석 — CVE-2025-49706
CVE-2025-49706 allows unauthenticated spoofing on SharePoint servers; block network access to the vulnerable authentication endpoint immediately while applying layered mitigations.
📋 요약
- 심각도 medium · CVSS 6.5 · EPSS 0.99879 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 인증이 제대로 검증되지 않는 SharePoint API endpoint에 무작위 HTTP 요청을 전송한다. 인증 헤더가 없거나 변조된 경우에도 서버는 요청을 처리하게 되며, 이를 통해 다른 사용자의 신원을 가장해 내부 시스템에 접근하거나 악성 데이터를 주입할 수 있다. 네트워크 상에서 직접 IP‑기반으로 공격이 수행되므로 사용자 개입(UI) 없이 자동화된 스크립트로 대량 시도가 가능하다.
💥 영향 분석
- Spoofed Identity – 공격자는 다른 사용자의 계정으로 가장해 문서·리스트에 접근하거나 권한 상승을 시도할 수 있다.
- Data Exfiltration – 위조된 인증 세션을 이용해 기밀 파일을 다운로드하거나 외부로 전송한다.
- Service Abuse – 내부 서비스에 대한 무단 호출이 증가하면서 로그 스팸·리소스 고갈(Denial‑of‑Service) 위험이 존재한다.
🔗 관련 취약점·체이닝
- 추정: CWE‑287 (Improper Authentication)과 연계된 인증 우회 시나리오가 다른 SharePoint CWE‑284 (Improper Access Control) 취약점과 결합될 경우 권한 상승 체인이 형성될 수 있다.
- 추정: 동일 제품군에서 보고된 “인증 토큰 변조” 유형(CWE‑345) 공격과 연계하면 세션 고정(Session Fixation) 또는 CSRF와 같은 추가 침해 경로가 열릴 가능성이 있다.
🔎 탐지
로그 소스 및 핵심 필드
- SharePoint ULS 로그 –
EventID,CorrelationId,UserLogin,RequestUrl,AuthenticationResult - IIS 접근 로그 –
c-ip,cs-uri-stem,cs-username,sc-status - Windows Security Event (4624/4625) –
TargetUserName,LogonType,IpAddress
SIEM 탐지 규칙 예시
-
무인 인증 요청 감지
text1source:SharePointULS2| where AuthenticationResult == "Success" and UserLogin == "-"3| summarize count() by RequestUrl, bin(@timestamp, 5m)4| where count_ > 10오탐: 정상 시스템 계정이 자동화된 배치 작업으로 로그인할 경우 발생. →
UserLogin이 “SYSTEM”인 경우 제외. -
비정상적인 HTTP 상태 코드
text1source:IIS2| where sc-status == 401 and cs-username == "-"3| stats count() by c-ip, cs-uri-stem, bin(@timestamp,1m)4| where count > 5오탐: 외부 스캐너에 의한 정상적인 인증 실패. →
c-ip가 사내 IP 대역이면 신뢰도 상승. -
스푸핑 시도 패턴 (정규식)
- 정규식:
(?i)Authorization:\s*Bearer\s+[A-Za-z0-9\-_\.=]+ - 적용 대상: HTTP 헤더 로그에서
Authorization필드가 존재하지만UserLogin이 “‑”인 경우 경보 발생.
- 정규식:
오탐 튜닝
- 내부 서비스 계정·자동화 작업에 대한 화이트리스트 IP/계정 추가.
- 정상적인 API 토큰 교환 흐름을 파악해 특정 엔드포인트(
/_api/contextinfo)는 제외 규칙 적용.
🛡️ 완화 방안
- SharePoint 인증 강제 – 모든 웹 파트와 REST API에 대해
RequireAuthenticatedUser정책을 전역적으로 활성화하고, 익명 액세스를 비활성화한다. - IP 제한 – 관리·배포용 서비스 계정이 사용하는 IP 범위만 SharePoint Farm에 접근 허용하도록 방화벽 ACL 설정.
- 감시 강화 – 위 탐지 규칙을 실시간 알림으로 전환하고, 의심 이벤트 발생 시 자동으로 해당 세션을 종료하는 스크립트를 연동한다.
- 구현 난이도: 중간 (SharePoint 관리 센터와 네트워크 장비 설정 변경)
- 운영 영향: 일부 내부 자동화 작업에 인증 토큰 재발급 필요, 일시적인 서비스 지연 가능
- 검증 방법: 정책 적용 후 정상 사용자 로그인이 성공하고, 차단된 IP·계정이 없는지 ULS와 IIS 로그에서 교차 검증
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=6.5 · KEV · EPSS=0.99879 · exploit=easy · in_scope=None