[단독분석] 분석 — CVE-2023-24955
CVE-2023-24955 is a high‑severity remote code execution flaw in Microsoft SharePoint Server that requires immediate mitigation due to its easy exploitability, KEV listing, and EPSS 0.85395 indicating a very high likelihood of real‑world attacks.
📋 요약
- 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV
🔍 공격 기법
- 공격자는 네트워크를 통해 취약한 SharePoint 서버에 특수히 조작된 요청을 전송합니다.
- 해당 요청이 서버에서 파싱될 때 메모리 손상이 발생하고, 원격 코드가 실행됩니다[교차검증].
- 악용이 성공하면 공격자는 SharePoint 워커 프로세스 권한으로 임의 명령을 실행할 수 있으며, 이를 통해 추가 페이로드를 다운로드·실행하거나 내부 네트워크로 이동합니다.
악용 가능성: AV가 Network인 만큼 공격자는 외부 네트워크에서 직접 SharePoint Server에 접근할 수 있으며, AC가 Low이므로 복잡한 전처리 없이 간단한 특수 SOAP/XML 요청만으로도 트리거됩니다. PR이 High이므로 성공적인 악용을 위해서는 관리자 또는 시스템 계정과 같은 높은 권한이 필요하지만, 해당 권한을 이미 획득한 공격자라면 추가적인 사용자 상호작용(UI None)이 요구되지 않으므로 자동화된 원격 코드 실행이 가능합니다. EPSS가 0.85395로 매우 높게 측정되어 있어 실제 환경에서 악용될 확률이 85 % 이상임을 보여주며, KEV에 등재된 점은 이미 야생에서 성공적인 공격 사례가 보고되었음을 의미합니다. 노출되는 엔드포인트는 SharePoint의 웹 서비스(예: /_vti_bin/, /_layouts/ 등)이며, HTTP/HTTPS 프로토콜을 통해 전달되는 XML‑ 기반 파라미터가 직접적인 공격 표면이 됩니다. 따라서 높은 권한만 확보하면 네트워크 접근만으로도 복잡성 없이 원격 코드 실행이 가능한 “easy” 등급은 실제 조건에 부합합니다. 이러한 특성을 고려할 때, 해당 취약점은 권한을 보유한 내부 위협 또는 침해된 계정을 이용하는 외부 공격자에게 매우 높은 위험을 제공합니다.
💥 영향 분석
- 기술적 위험: 원격 코드 실행(RCE)으로 인해 전체 서버 장악, 파일 시스템 및 데이터베이스 접근, 악성 스크립트 배포, 서비스 중단(DoS) 등이 가능함.
- 비즈니스 리스크:
- 가용성 손실 – SharePoint 포털이 마비되면 업무 협업에 큰 차질 발생.
- 규제·컴플라이언스 위반 – 민감 문서·데이터가 유출될 경우 GDPR, KISA 개인정보보호법 등 위반 위험.
- 신뢰도 하락 – 고객 및 파트너에게 보안 사고 사실이 알려지면 기업 이미지 손상.
- 노출 규모: Microsoft SharePoint Enterprise Server와 SharePoint Server 전 버전에 적용되며, 해당 제품을 내부 혹은 외부에 노출한 모든 조직이 대상[교차검증].
🔗 관련 취약점·체이닝
- 추정: 동일 제품군에서 발견된 권한 상승(CWE‑269)이나 인증 우회(CWE‑287) 취약점을 결합하면 초기 RCE 후 관리자 권한 획득이 용이해질 수 있음.
- 추정: SharePoint와 연동되는 웹 서비스(예: REST API)에서 입력 검증 부재가 존재한다면, 추가적인 명령 삽입 공격으로 체인이 확장될 가능성이 있습니다.
🔎 탐지
- 네트워크: 비정상적인 외부 IP로의 HTTP/HTTPS 연결 시도(특히 PowerShell 다운로드) –
User-Agent에 “Microsoft‑SharePoint”와 무관한 문자열 감지. - 호스트: SharePoint 워커 프로세스(
w3wp.exe)에서 갑작스러운 자식 프로세스 생성(cmd.exe,powershell.exe) 로그. - 애플리케이션: IIS 요청 로그에 비정상적인 URL 길이·특수문자 패턴(예:
%00%..%5c) 존재 여부.
🛡️ 완화 방안
- 즉시 조치: Microsoft에서 제공하는 최신 보안 업데이트를 신속히 적용하고, 해당 서버로의 직접 인터넷 접근을 차단합니다[우선순위 결정].
- 임시 방어: 웹 애플리케이션 방화벽(WAF) 규칙으로 의심스러운 페이로드(특수문자·길이 초과) 차단, 최소 권한 원칙에 따라 SharePoint 서비스 계정 권한을 제한합니다.
- 근본 해결: 정기적인 패치 관리 프로세스를 강화하고, 네트워크 세분화를 통해 SharePoint 서버와 핵심 인프라 간 접근 경로를 최소화합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None