[분석가] 분석 — CVE-2023-24955
Immediate patching of CVE-2023-24955 is critical as it allows RCE by privileged users and is actively exploited in the wild according to KEV and high EPSS data.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV
🔍 공격 기법
- 경로 및 원리: 권한을 가진 사용자(PR:H)가 네트워크(AV:N)를 통해 특수하게 조작된 요청을 전송하여 서버 측에서 임의 코드를 실행하는 RCE 취약점입니다.
- 단계: [권한 획득] $\rightarrow$ [취약한 엔드포인트에 조작된 페이로드 전송] $\rightarrow$ [서버 프로세스 내 코드 실행] 순으로 진행됩니다.
악용 가능성: 본 취약점은 AV:N/AC:L 벡터에 따라 네트워크를 통해 원격으로 트리거 가능하며, 공격 복잡도가 낮아 기술적 진입장벽이 매우 낮습니다. 다만 PR:H 조건으로 인해 공격자는 SharePoint Server의 높은 권한을 가진 계정을 사전에 확보해야 하므로, 초기 침투 이후의 권한 상승이나 내부망 확산을 위한 횡적 이동(Lateral Movement) 단계에서 악용될 가능성이 큽니다. 그럼에도 불구하고 KEV 등재 및 EPSS 0.85395라는 높은 수치는 이론적 제약을 넘어 실제 야생(In-the-wild)에서 활발히 악용되고 있음을 입증하는 강력한 근거입니다. 공격 표면은 SharePoint Server의 외부 노출 엔드포인트와 특정 API 파라미터, 프로토콜 처리 로직에 집중되어 있으며, 이를 통해 최종적으로 Remote Code Execution(RCE)을 달성합니다. 결과적으로 권한 필요라는 제약 조건보다 실제 악용 사례와 낮은 공격 난이도가 주는 위험성이 더 크므로, 매우 높은 악용 가능성을 가진 위협으로 판단됩니다.
💥 영향 분석
- 영향 제품 및 규모:
microsoft sharepoint_enterprise_server,microsoft sharepoint_server가 대상입니다. 기업 내부 협업 플랫폼의 특성상 데이터 밀집도가 매우 높습니다. - 기술적 위험:
- 시스템 장악: RCE를 통해 서버 OS 수준의 제어권을 획득할 수 있습니다.
- 데이터 유출 및 변조: SharePoint 내 저장된 기밀 문서, 조직도, 권한 설정 등 내부 데이터에 대한 무단 접근 및 수정이 가능합니다.
- 횡적 이동(Lateral Movement): 서버 장악 후 내부망의 다른 자산으로 공격을 확장하는 거점으로 활용될 위험이 큽니다.
- 비즈니스 리스크: 핵심 기업 문서 유출로 인한 지식재산권 손실, 서비스 중단에 따른 업무 마비, 개인정보 보호 규정 위반으로 인한 법적/컴플라이언스 리스크가 발생합니다.
🔗 관련 취약점·체이닝
- 유형: RCE(Remote Code Execution) 패턴의 취약점으로, 초기 침투 후 권한 상승이나 내부 정보 수집 단계와 체이닝되어 공격 영향력을 극대화할 가능성이 있습니다.
🔎 탐지
- 로그 분석: SharePoint 서버 로그에서 비정상적인 시스템 명령어나 쉘 실행 시도(예:
cmd.exe,/bin/sh호출)가 포함된 HTTP 요청 패턴을 모니터링합니다. - 네트워크 트래픽: 권한이 있는 계정이 평소와 다른 대량의 데이터 전송이나 비정상적인 API 호출을 수행하는지 확인합니다.
🛡️ 완화 방안
- 우선순위 판단 근거: 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 특히 KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.85395라는 실측값이 관측되었습니다. 이는 이론적 심각도와 별개로 실제 악용 가능성이 매우 높음을 뜻하며, 규칙 기반 결정에 따라
immediate(24시간 내) 대응이 필요합니다. - 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트 패치를 즉시 적용하십시오.
- 즉시 조치: 패치 적용 전까지 불필요한 관리자 권한 부여를 최소화하고, 외부 노출 지점을 점검하여 공격 표면을 축소하십시오.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None