[단독공격] 분석 — CVE-2025-53770
CVE-2025-53770 enables unauthenticated remote code execution on on‑premises SharePoint Server via unsafe deserialization, and must be mitigated immediately with Microsoft’s interim fix while applying the forthcoming patch.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV
🔍 공격 기법
- 트리거 조건: 인증이 필요 없는 HTTP POST/PUT 요청에 직렬화된 객체를 포함한 바디가 전송될 경우(AV:N, PR:N, UI:N).
- 공격 표면: SharePoint Server의 웹 서비스 엔드포인트(
/_vti_bin/*,/_layouts/15/*) 및 REST API에서object,payload,data파라미터가 직렬화된 형태로 처리되는 부분. - 정찰:
- HTTP OPTIONS 혹은
/api/web등으로 서버 존재와 버전(16.0.18526.xxx) 확인. - 응답 헤더에
X‑SharePointHealthScore등 버전 표시가 있으면 취약 대상 확정.
- HTTP OPTIONS 혹은
- 초기 접근: 악의적인 직렬화 스트림(예: .NET BinaryFormatter, JSON.NET) 을 Base64 로 인코딩해 위 엔드포인트에 전송.
- 실행·권한 획득: SharePoint 워커 프로세스(
w3wp.exe)가 해당 객체를 역직렬화하면서 임의 코드를 실행; 서비스 계정(보통Network Service혹은 도메인 관리자 권한)으로 실행됨. - 지속: 생성된 악성 웹 파트, 스케줄러 작업, 또는 SharePoint 앱 카탈로그에 지속 코드 배포 가능.
- 영향: 전체 서버 탈취 → 내부 네트워크 전파, 데이터 유출, 랜섬웨어 등 2단계 공격 수행.
교차검증: 다중 소스에서 일관성이 확인되었습니다.
악용 가능성: CVE-2025-53770은 AV:N/AC:L/PR:N/UI:N 벡터를 갖고 있어, 네트워크에서 직접 접근 가능한 엔드포인트에 단순히 악의적인 직렬화 데이터를 전송하기만 하면 공격이 성공합니다. 공격자는 인증·권한 없이도 SharePoint Server 내부의 DeserializeObject 메서드를 호출할 수 있는 공개된 웹 서비스(예: /_vti_bin/Client.svc, /_layouts/15/…)에 HTTP POST 요청을 보내면 코드 실행이 이루어집니다. EPSS 값 0.99979과 KEV 등재는 이미 실전에서 악용되고 있음을 강력히 시사하며, 이론적 심각도와 무관하게 실제 위협이 확정된 상황임을 보여줍니다. 따라서 공격 표면은 외부에 노출된 SharePoint 웹 애플리케이션 계층 전체이며, 특히 직렬화 객체를 파라미터로 받는 SOAP/REST 엔드포인트가 핵심 진입점이 됩니다. 공격자는 사전 정찰 없이 바로 악성 페이로드를 포함한 요청을 전송해 원격 코드 실행(RCE)을 달성하고, 이후 권한 상승·지속화 단계로 이어질 수 있습니다. 이와 같은 조건은 네트워크 접근만 확보하면 복잡한 사전 준비가 필요 없으므로 난이도는 “easy” 수준으로 평가됩니다.
💥 영향 분석
- 원격 코드 실행으로 SharePoint Server 및 해당 호스트 전체가 장악됩니다.
- 서비스 계정 권한을 이용해 파일 시스템, 데이터베이스(SharePoint Content DB), 도메인 인증 토큰에 접근할 수 있습니다.
- 내부 사용자 세션 하이재킹·데이터 유출·추가 악성 페이로드 전파가 가능해집니다.
🔗 관련 취약점·체이닝
- **CWE‑502(Deserialization of Untrusted Data)**는 일반적으로 정보 노출 → 권한 상승 → RCE 흐름과 결합됩니다.
- 추정: 동일 서버에 존재하는 파일 업로드 취약(CVE‑xxxx‑xxxx)이나 과거 SharePoint Web Part 서명 검증 우회(CVE‑2024‑xxxxx)와 연계하면 초기 접근 없이도 권한 상승이 가능할 수 있습니다.
🔎 탐지
- 웹 서버 로그에서
Content-Type: application/octet-stream혹은 대용량 Base64 문자열이 포함된 POST 요청을 모니터링합니다. - WAF/IPS에서 “deserialize” 키워드와 비정상적인
ObjectStateFormatter·BinaryFormatter패턴 탐지 시 경보를 발생시킵니다. w3wp.exe가 PowerShell, cmd.exe 등을 비정상적으로 실행하는 이벤트 로그(Windows Event ID 4688) 를 실시간 수집합니다.
🛡️ 완화 방안
- Microsoft에서 제공한 임시 완화 설정을 즉시 적용하고, 해당 문서에 명시된 레지스트리/구성값(
DisableUnsafeDeserialization등)을 활성화합니다. - 외부 네트워크로부터 SharePoint Server 엔드포인트 접근을 차단하거나 인증 프록시 뒤에 배치합니다.
- 최신 보안 업데이트(공식 패치)가 발표되면 즉시 적용합니다.
- 불필요한 웹 서비스 및 REST API를 비활성화하고, 최소 권한 원칙에 따라 워커 프로세스 계정을 제한합니다.
EPSS 0.99979는 실제 악용 가능성이 거의 100%에 가깝다는 의미이며, CVSS와 무관하게 위험도가 매우 높습니다.
우선순위: CVSS 9.8·KEV 등재·EPSS 0.99979·exploit = easy·in_scope=None 로 인해 즉시(24 시간 이내) 대응이 요구됩니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None