[분석가] 분석 — CVE-2025-49704
Immediate patching of Microsoft SharePoint Server is critical as CVE-2025-49704 allows authenticated RCE and is actively exploited in the wild with an extremely high EPSS score.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.99915 · 악용난이도 easy · KEV
🔍 공격 기법
- 취약점 유형: Code Injection (Improper control of generation of code)
- 공격 경로: 네트워크를 통해 접근 가능한 권한을 가진 사용자(Authorized Attacker)가 특수하게 조작된 요청을 전송하여 서버 측에서 임의 코드를 생성 및 실행하도록 유도함.
- 실행 단계:
인증된 계정 확보$\rightarrow$취약한 엔드포인트에 코드 주입 페이로드 전송$\rightarrow$서버 권한으로 임의 명령어 실행(RCE).
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:N/AC:L/PR:L/UI:N 벡터를 가짐에 따라, 네트워크 연결이 가능한 환경에서 낮은 수준의 권한(PR:L)을 가진 인증된 사용자라면 특별한 사용자 상호작용 없이도 공격이 가능합니다. 공격 표면은 Microsoft Office SharePoint의 코드 생성 제어 메커니즘이며, 특정 엔드포인트로 전달되는 파라미터를 통해 임의 코드를 주입하는 Code Injection 형태로 트리거됩니다. 이론적 난이도는 낮으나 실제 위협 수준은 매우 높으며, 이는 EPSS 점수가 0.99915에 달하고 CISA KEV(Known Exploited Vulnerabilities) 목록에 등재되어 이미 야생에서 실질적인 악용 사례가 관측되었음을 통해 입증됩니다. 즉, 단순한 이론적 가능성을 넘어 공격자가 이미 유효한 공격 경로를 확보하여 적극적으로 활용하고 있는 상태입니다. 따라서 내부망에 진입한 공격자가 권한 상승 및 원격 코드 실행(RCE)을 위해 최우선으로 시도할 가능성이 매우 높은 고위험 취약점입니다.
💥 영향 분석
- 영향 제품 및 규모:
- Microsoft SharePoint Enterprise Server 2016 (16.0.0 $\le$ x < 16.0.5508.1000)
- Microsoft SharePoint Server 2019 (16.0.0 $\le$ x < 16.0.10417.20027)
- 기업 내 협업 플랫폼으로 사용되는 제품 특성상 내부망 노출 규모가 크며, 인증된 사용자만 공격 가능하나 권한 상승 및 내부 침투의 핵심 교두보가 될 수 있음.
- 기술적 위험:
- 시스템 장악: RCE를 통해 SharePoint 서비스 계정 권한으로 OS 명령어를 실행하여 서버 제어권 획득.
- 데이터 유출: 서버 내 저장된 기업 기밀 문서, 사용자 데이터 및 구성 파일에 대한 무단 접근 및 탈취.
- 횡적 이동(Lateral Movement): 장악한 서버를 거점으로 내부 네트워크의 타 시스템으로 공격 확대.
- 비즈니스 리스크:
- 가용성 저해: 악의적인 코드 실행으로 인한 서비스 중단 및 데이터 파괴 가능성.
- 컴플라이언스 위반: 민감 정보 유출 시 개인정보보호법 등 규제 준수 실패 및 법적 책임 발생.
🔗 관련 취약점·체이닝
- 유형 연계: 인증된 사용자가 공격 주체이므로, 타 취약점을 통해 획득한 저권한 계정을 이용한 권한 상승(Privilege Escalation) 체이닝 가능성이 높음.
- 패턴: SharePoint의 코드 생성 로직 결함을 이용하는 전형적인 RCE 패턴임.
🔎 탐지
- 로그 분석: SharePoint HTTP 요청 로그에서 비정상적인 코드 패턴이나 시스템 명령어(
cmd.exe,/bin/sh등)가 포함된 파라미터 모니터링. - 프로세스 감시:
w3wp.exe(IIS Worker Process) 하위에서 실행되는 비정상적인 자식 프로세스(예:powershell.exe,net.exe) 생성 여부 탐지.
🛡️ 완화 방안
- 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 적용하여 영향 범위 내 버전을 상위 버전으로 패치.
- 즉시 조치:
- 불필요한 SharePoint 외부 노출 차단 및 접근 제어 리스트(ACL) 강화.
- 최소 권한 원칙에 따라 SharePoint 서비스 계정의 OS 권한 제한.
- 우선순위 근거: 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 EPSS 0.99915(실측값)는 이론적 심각도와 별개로 실제 악용 가능성이 최고 수준임을 의미함. KEV 등재 및 exploit=easy 판정에 따라 'immediate(24시간 내)' 대응이 필요함.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.99915 · exploit=easy · in_scope=None