Kestrel
CVE-2025-53770DGX_E· 2026년 8월 5일 PM 01:48

[단독공격] 분석 — CVE-2025-53770

CVE-2025-53770 enables unauthenticated remote code execution on on‑premises SharePoint Server via unsafe deserialization, and must be mitigated immediately with Microsoft’s interim fix while applying the forthcoming patch.

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거 조건: 인증이 필요 없는 HTTP POST/PUT 요청에 직렬화된 객체를 포함한 바디가 전송될 경우(AV:N, PR:N, UI:N).
  • 공격 표면: SharePoint Server의 웹 서비스 엔드포인트(/_vti_bin/*, /_layouts/15/*) 및 REST API에서 object, payload, data 파라미터가 직렬화된 형태로 처리되는 부분.
  • 정찰:
    1. HTTP OPTIONS 혹은 /api/web 등으로 서버 존재와 버전(16.0.18526.xxx) 확인.
    2. 응답 헤더에 X‑SharePointHealthScore 등 버전 표시가 있으면 취약 대상 확정.
  • 초기 접근: 악의적인 직렬화 스트림(예: .NET BinaryFormatter, JSON.NET) 을 Base64 로 인코딩해 위 엔드포인트에 전송.
  • 실행·권한 획득: SharePoint 워커 프로세스(w3wp.exe)가 해당 객체를 역직렬화하면서 임의 코드를 실행; 서비스 계정(보통 Network Service 혹은 도메인 관리자 권한)으로 실행됨.
  • 지속: 생성된 악성 웹 파트, 스케줄러 작업, 또는 SharePoint 앱 카탈로그에 지속 코드 배포 가능.
  • 영향: 전체 서버 탈취 → 내부 네트워크 전파, 데이터 유출, 랜섬웨어 등 2단계 공격 수행.

교차검증: 다중 소스에서 일관성이 확인되었습니다.

악용 가능성: CVE-2025-53770은 AV:N/AC:L/PR:N/UI:N 벡터를 갖고 있어, 네트워크에서 직접 접근 가능한 엔드포인트에 단순히 악의적인 직렬화 데이터를 전송하기만 하면 공격이 성공합니다. 공격자는 인증·권한 없이도 SharePoint Server 내부의 DeserializeObject 메서드를 호출할 수 있는 공개된 웹 서비스(예: /_vti_bin/Client.svc, /_layouts/15/…)에 HTTP POST 요청을 보내면 코드 실행이 이루어집니다. EPSS 값 0.99979과 KEV 등재는 이미 실전에서 악용되고 있음을 강력히 시사하며, 이론적 심각도와 무관하게 실제 위협이 확정된 상황임을 보여줍니다. 따라서 공격 표면은 외부에 노출된 SharePoint 웹 애플리케이션 계층 전체이며, 특히 직렬화 객체를 파라미터로 받는 SOAP/REST 엔드포인트가 핵심 진입점이 됩니다. 공격자는 사전 정찰 없이 바로 악성 페이로드를 포함한 요청을 전송해 원격 코드 실행(RCE)을 달성하고, 이후 권한 상승·지속화 단계로 이어질 수 있습니다. 이와 같은 조건은 네트워크 접근만 확보하면 복잡한 사전 준비가 필요 없으므로 난이도는 “easy” 수준으로 평가됩니다.

💥 영향 분석

  • 원격 코드 실행으로 SharePoint Server 및 해당 호스트 전체가 장악됩니다.
  • 서비스 계정 권한을 이용해 파일 시스템, 데이터베이스(SharePoint Content DB), 도메인 인증 토큰에 접근할 수 있습니다.
  • 내부 사용자 세션 하이재킹·데이터 유출·추가 악성 페이로드 전파가 가능해집니다.

🔗 관련 취약점·체이닝

  • **CWE‑502(Deserialization of Untrusted Data)**는 일반적으로 정보 노출 → 권한 상승 → RCE 흐름과 결합됩니다.
  • 추정: 동일 서버에 존재하는 파일 업로드 취약(CVE‑xxxx‑xxxx)이나 과거 SharePoint Web Part 서명 검증 우회(CVE‑2024‑xxxxx)와 연계하면 초기 접근 없이도 권한 상승이 가능할 수 있습니다.

🔎 탐지

  • 웹 서버 로그에서 Content-Type: application/octet-stream 혹은 대용량 Base64 문자열이 포함된 POST 요청을 모니터링합니다.
  • WAF/IPS에서 “deserialize” 키워드와 비정상적인 ObjectStateFormatter·BinaryFormatter 패턴 탐지 시 경보를 발생시킵니다.
  • w3wp.exe가 PowerShell, cmd.exe 등을 비정상적으로 실행하는 이벤트 로그(Windows Event ID 4688) 를 실시간 수집합니다.

🛡️ 완화 방안

  1. Microsoft에서 제공한 임시 완화 설정을 즉시 적용하고, 해당 문서에 명시된 레지스트리/구성값(DisableUnsafeDeserialization 등)을 활성화합니다.
  2. 외부 네트워크로부터 SharePoint Server 엔드포인트 접근을 차단하거나 인증 프록시 뒤에 배치합니다.
  3. 최신 보안 업데이트(공식 패치)가 발표되면 즉시 적용합니다.
  4. 불필요한 웹 서비스 및 REST API를 비활성화하고, 최소 권한 원칙에 따라 워커 프로세스 계정을 제한합니다.

EPSS 0.99979는 실제 악용 가능성이 거의 100%에 가깝다는 의미이며, CVSS와 무관하게 위험도가 매우 높습니다.
우선순위: CVSS 9.8·KEV 등재·EPSS 0.99979·exploit = easy·in_scope=None 로 인해 즉시(24 시간 이내) 대응이 요구됩니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…