Kestrel
CVE-2020-1147DGX_4· 2026년 8월 3일 AM 03:51

[단독분석] 분석 — CVE-2020-1147

Immediate patching of .NET Framework and related Microsoft products is mandatory due to high actual exploitation probability (EPSS 0.93966) and KEV status, preventing RCE via malicious XML input.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.93966 · 악용난이도 easy · KEV

🔍 공격 기법

  • 원리: XML 파일 입력 시 소스 마크업(Source Markup)에 대한 검증 미흡으로 인해 발생합니다.
  • 경로 및 단계:
    1. 공격자가 악성하게 조작된 XML 파일을 생성합니다.
    2. 사용자 또는 시스템이 해당 파일을 열도록 유도(UI:R)합니다.
    3. 취약한 제품(.NET Framework, SharePoint, Visual Studio 등)이 마크업을 처리하는 과정에서 임의 코드가 실행됩니다.
  • 결과: 공격자는 대상 시스템에서 원격 코드 실행(Remote Code Execution) 권한을 획득합니다.

악용 가능성: 본 취약점은 XML 파일 입력 시 소스 마크업 검증 미흡으로 발생하는 Remote Code Execution(RCE) 취약점으로, 공격 난이도는 Easy로 평가됩니다. CVSS 벡터상 AV:LUI:R 조건에 따라 공격자가 대상 시스템에 직접 접근하거나 사용자가 악성 XML 파일을 실행하도록 유도하는 상호작용이 필요하지만, 복잡한 설정 없이 트리거 가능한 AC:L(낮은 공격 복잡성)과 권한이 필요 없는 PR:N 특성을 가집니다. 특히 EPSS 수치가 0.93966으로 매우 높고 KEV(Known Exploited Vulnerabilities)에 등재된 점은, 이론적 제약에도 불구하고 실제 야생(In-the-wild)에서 공격자가 이를 적극적으로 악용하고 있음을 입증합니다. 주요 공격 표면은 .NET Framework, Microsoft SharePoint, Visual Studio에서 XML 데이터를 처리하는 엔드포인트 및 파일 입력 파라미터이며, 프로토콜 레벨에서 신뢰할 수 없는 외부 마크업이 유입되는 지점이 핵심 트리거 조건입니다. 따라서 방어자 관점에서는 단순한 파일 업로드나 데이터 교환 과정만으로도 즉각적인 코드 실행으로 이어질 수 있어 악용 가능성이 매우 높은 위험 상태로 판단됩니다.

💥 영향 분석

  • 기술적 위험: CVSS 점수 7.8 및 벡터 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H에 근거하여, 악용 성공 시 기밀성(C), 무결성(I), 가용성(A) 모두에 심각한 영향(High)을 줍니다. 특히 RCE를 통해 공격자가 시스템 전체 권한을 장악하거나 임의 명령을 실행할 수 있습니다.
  • 영향 범위: .NET Core, .NET Framework뿐만 아니라 Windows Server 2008, 2012, Windows 8.1 및 SharePoint Server, Visual Studio 등 광범위한 제품군이 포함됩니다. 공급망 라이브러리 특성상 다수의 엔터프라이즈 애플리케이션이 내재적으로 영향을 받을 가능성이 매우 높습니다.
  • 비즈니스 리스크: 시스템 장악으로 인한 핵심 데이터 유출, 서비스 중단 및 랜섬웨어 감염 등의 직접적 피해가 예상됩니다. 또한, 광범위한 제품 영향도로 인해 전사적 자산 전수 조사와 패치 적용에 상당한 리소스 투입이 필요합니다.

🔗 관련 취약점·체이닝

  • 유형: XML 외부 엔티티(XXE) 또는 유사한 XML 파싱 취약점 패턴과 연계될 가능성이 높습니다.
  • 체이닝: 로컬 권한으로 진입 후 시스템 권한을 상승시키는 Privilege Escalation 취약점과 체이닝되어 완전한 시스템 제어권을 확보하는 경로로 이용될 수 있습니다.

🔎 탐지

  • 파일 분석: 신뢰할 수 없는 출처에서 유입된 XML 파일 내에 비정상적인 DTD(Document Type Definition) 정의나 외부 엔티티 참조, 실행 가능한 스크립트 포함 여부를 확인합니다.
  • 프로세스 모니터링: .NET 기반 프로세스(w3wp.exe, devenv.exe 등)가 비정상적인 자식 프로세스(예: cmd.exe, powershell.exe)를 생성하는 행위를 탐지합니다.

🛡️ 완화 방안

  • 즉시 조치:
    • KEV(Known Exploited Vulnerabilities) 등재 및 EPSS 0.93966(실제 악용 예측 최고 수준) 수치에 근거하여, 24시간 이내(Immediate) 패치를 적용해야 합니다.
    • 신뢰할 수 없는 출처의 XML 파일 다운로드 및 실행을 제한하는 보안 정책을 강화합니다.
  • 근본 해결: Microsoft에서 제공하는 최신 보안 업데이트를 통해 .NET Framework 및 영향 받는 제품군을 최신 버전으로 업데이트합니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.8 · KEV · EPSS=0.93966 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…