[단독분석] 분석 — CVE-2020-1147
Immediate patching of .NET Framework and related Microsoft products is mandatory due to high actual exploitation probability (EPSS 0.93966) and KEV status, preventing RCE via malicious XML input.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.93966 · 악용난이도 easy · KEV
🔍 공격 기법
- 원리: XML 파일 입력 시 소스 마크업(Source Markup)에 대한 검증 미흡으로 인해 발생합니다.
- 경로 및 단계:
- 공격자가 악성하게 조작된 XML 파일을 생성합니다.
- 사용자 또는 시스템이 해당 파일을 열도록 유도(UI:R)합니다.
- 취약한 제품(.NET Framework, SharePoint, Visual Studio 등)이 마크업을 처리하는 과정에서 임의 코드가 실행됩니다.
- 결과: 공격자는 대상 시스템에서 원격 코드 실행(Remote Code Execution) 권한을 획득합니다.
악용 가능성: 본 취약점은 XML 파일 입력 시 소스 마크업 검증 미흡으로 발생하는 Remote Code Execution(RCE) 취약점으로, 공격 난이도는 Easy로 평가됩니다. CVSS 벡터상 AV:L 및 UI:R 조건에 따라 공격자가 대상 시스템에 직접 접근하거나 사용자가 악성 XML 파일을 실행하도록 유도하는 상호작용이 필요하지만, 복잡한 설정 없이 트리거 가능한 AC:L(낮은 공격 복잡성)과 권한이 필요 없는 PR:N 특성을 가집니다. 특히 EPSS 수치가 0.93966으로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재된 점은, 이론적 제약에도 불구하고 실제 야생(In-the-wild)에서 공격자가 이를 적극적으로 악용하고 있음을 입증합니다. 주요 공격 표면은 .NET Framework, Microsoft SharePoint, Visual Studio에서 XML 데이터를 처리하는 엔드포인트 및 파일 입력 파라미터이며, 프로토콜 레벨에서 신뢰할 수 없는 외부 마크업이 유입되는 지점이 핵심 트리거 조건입니다. 따라서 방어자 관점에서는 단순한 파일 업로드나 데이터 교환 과정만으로도 즉각적인 코드 실행으로 이어질 수 있어 악용 가능성이 매우 높은 위험 상태로 판단됩니다.
💥 영향 분석
- 기술적 위험: CVSS 점수 7.8 및 벡터
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H에 근거하여, 악용 성공 시 기밀성(C), 무결성(I), 가용성(A) 모두에 심각한 영향(High)을 줍니다. 특히 RCE를 통해 공격자가 시스템 전체 권한을 장악하거나 임의 명령을 실행할 수 있습니다. - 영향 범위: .NET Core, .NET Framework뿐만 아니라 Windows Server 2008, 2012, Windows 8.1 및 SharePoint Server, Visual Studio 등 광범위한 제품군이 포함됩니다. 공급망 라이브러리 특성상 다수의 엔터프라이즈 애플리케이션이 내재적으로 영향을 받을 가능성이 매우 높습니다.
- 비즈니스 리스크: 시스템 장악으로 인한 핵심 데이터 유출, 서비스 중단 및 랜섬웨어 감염 등의 직접적 피해가 예상됩니다. 또한, 광범위한 제품 영향도로 인해 전사적 자산 전수 조사와 패치 적용에 상당한 리소스 투입이 필요합니다.
🔗 관련 취약점·체이닝
- 유형: XML 외부 엔티티(XXE) 또는 유사한 XML 파싱 취약점 패턴과 연계될 가능성이 높습니다.
- 체이닝: 로컬 권한으로 진입 후 시스템 권한을 상승시키는 Privilege Escalation 취약점과 체이닝되어 완전한 시스템 제어권을 확보하는 경로로 이용될 수 있습니다.
🔎 탐지
- 파일 분석: 신뢰할 수 없는 출처에서 유입된 XML 파일 내에 비정상적인 DTD(Document Type Definition) 정의나 외부 엔티티 참조, 실행 가능한 스크립트 포함 여부를 확인합니다.
- 프로세스 모니터링: .NET 기반 프로세스(
w3wp.exe,devenv.exe등)가 비정상적인 자식 프로세스(예:cmd.exe,powershell.exe)를 생성하는 행위를 탐지합니다.
🛡️ 완화 방안
- 즉시 조치:
- KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.93966(실제 악용 예측 최고 수준) 수치에 근거하여, 24시간 이내(Immediate) 패치를 적용해야 합니다.
- 신뢰할 수 없는 출처의 XML 파일 다운로드 및 실행을 제한하는 보안 정책을 강화합니다.
- 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 통해 .NET Framework 및 영향 받는 제품군을 최신 버전으로 업데이트합니다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=7.8 · KEV · EPSS=0.93966 · exploit=easy · in_scope=None