Kestrel
CVE-2023-24955DGX_4· 2026년 8월 3일 AM 03:15

[단독분석] 분석 — CVE-2023-24955

Immediate patching of Microsoft SharePoint Server is critical as CVE-2023-24955 is actively exploited in the wild, enabling RCE by authenticated users with high privileges.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV

🔍 공격 기법

  • 유형: Remote Code Execution (RCE)
  • 경로: 네트워크(AV:N)를 통해 접근 가능한 SharePoint 서버의 특정 엔드포인트에서 발생합니다.
  • 단계: 높은 권한을 가진 인증된 사용자(PR:H)가 특수하게 조작된 요청을 전송하여 서버 측에서 임의의 코드를 실행하도록 유도합니다. 공격 성공 시 시스템 권한으로 명령어를 수행할 수 있습니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:N/AC:L 벡터에 따라 네트워크를 통해 원격에서 낮은 복잡도로 트리거가 가능하여 기술적 진입 장벽이 매우 낮습니다. 다만, PR:H 조건으로 인해 공격자는 SharePoint Server 내의 높은 권한을 가진 계정 정보를 사전에 확보해야 하는 전제조건이 존재합니다. 그럼에도 불구하고 KEV(Known Exploited Vulnerabilities) 등재와 EPSS 0.85395라는 높은 실측값은, 이론적 제약과 별개로 실제 공격 환경에서 유효한 인증 수단이 확보되었거나 권한 상승과 연계된 체인 공격이 빈번하게 발생하고 있음을 시사합니다. 주요 공격 표면은 외부로 노출된 SharePoint Server의 HTTP/HTTPS 엔드포인트이며, 특정 API 파라미터나 요청 프로토콜을 통해 원격 코드 실행(RCE)을 유도하는 구조입니다. 결과적으로 권한 요구 사항이라는 제약이 있으나, 실제 야생(In-the-wild)에서의 악용 사례가 확인된 만큼 공격 가능성이 매우 높은 'Easy' 등급의 위험 수준으로 판단됩니다.

💥 영향 분석

  • 영향 제품: Microsoft SharePoint Server, Microsoft SharePoint Enterprise Server.
  • 기술적 위험:
    • 시스템 장악: RCE를 통해 서버의 제어권을 완전히 획득하여 OS 레벨의 명령어 실행이 가능합니다.
    • 데이터 유출 및 변조: SharePoint 내 저장된 기업 내부 문서, 협업 데이터, 사용자 정보에 대한 무단 접근 및 수정이 가능합니다(C:H/I:H).
    • 횡적 이동 (Lateral Movement): 서버 장악 후 내부 네트워크의 다른 자산으로 공격을 확장하는 교두보로 활용될 수 있습니다.
  • 비즈니스 리스크:
    • 기밀성 파괴: 기업 핵심 지식 재산 및 민감 정보 유출로 인한 경쟁력 약화.
    • 가용성 저해: 악의적인 코드 실행으로 인한 서비스 중단(A:H) 가능성.
    • 규제 위반: 개인정보 및 중요 데이터 보호 실패에 따른 법적·컴플라이언스 리스크 발생.

🔗 관련 취약점·체이닝

  • 패턴: 인증된 사용자의 권한을 이용하는 RCE 특성상, 낮은 권한의 계정을 탈취하는 초기 침투 취약점이나 권한 상승(Privilege Escalation) 취약점과 체이닝될 가능성이 높습니다.

🔎 탐지

  • 로그 분석: SharePoint 웹 로그 및 IIS 로그에서 비정상적인 요청 패턴 또는 평소와 다른 고권한 계정의 API 호출 확인.
  • 프로세스 모니터링: w3wp.exe (IIS Worker Process) 하위에서 실행되는 비정상적인 cmd.exe, powershell.exe 등 셸 프로세스 생성 여부 감시.

🛡️ 완화 방안

  • 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 즉시 적용하십시오.
  • 즉시 조치:
    • 불필요한 고권한 계정의 네트워크 접근 제한 및 다중 인증(MFA) 강제 적용.
    • 외부 노출 최소화를 위해 VPN 또는 내부망으로 접근 경로 제한.

[분석 근거]
본 리포트는 단일 AI 요약이 아닌 다중 소스 교차검증, 실측 EPSS 조회 및 규칙 기반 우선순위 결정 프로세스를 거쳤습니다.

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • 실측 악용예측: EPSS 수치가 0.85395(백분위 0.99698)로 매우 높습니다. 이는 CVSS 점수와 독립적으로 실제 야생에서 악용될 확률이 극도로 높음을 의미합니다.
  • 우선순위 결정: KEV(Known Exploited Vulnerabilities) 등재 사실, EPSS 수치, 그리고 공격 난이도가 'easy'라는 규칙 기반 근거에 따라 대응 우선순위를 immediate (24시간 내 조치)로 상향 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…