[공격] 분석 — CVE-2025-49704
Immediate patching is mandatory as CVE-2025-49704 is an actively exploited RCE with a near-certain exploitation probability (EPSS 0.99915), allowing authorized attackers to compromise SharePoint servers via code injection.
📋 요약
- 심각도 high · CVSS 8.8 · EPSS 0.99915 · 악용난이도 easy · KEV
🔍 공격 기법
본 취약점은 Improper control of generation of code 결함으로, 입력값 검증 미흡을 통해 서버 측에서 임의 코드가 생성 및 실행되는 Code Injection 유형이다.
-
공격 표면 (Attack Surface):
- 엔드포인트: SharePoint 웹 서비스 내 특정 API 또는 페이지 처리 로직(추정: 사용자 정의 워크플로우, 웹 파트 설정 또는 데이터 업로드 관련 엔드포인트).
- 파라미터/프로토콜: HTTP POST 요청을 통한 입력값 전달.
- 전제 조건 (CVSS 벡터 기반):
AV:N(네트워크 접근 가능),PR:L(낮은 수준의 권한 필요). 즉, 유효한 계정을 가진 내부 사용자나 탈취된 계정이 필요하다.
-
공격 체인 및 단계:
- 정찰 (Reconnaissance): SharePoint 버전 확인(2016/2019) 및 인증 가능한 계정 확보.
- 초기 접근 (Initial Access): 유효한 세션을 통해 대상 엔드포인트에 접근.
- 실행 (Execution): 코드 생성 로직을 트리거하는 특수하게 조작된 페이로드를 POST 요청으로 전송 $\rightarrow$ 서버가 이를 검증 없이 코드로 해석하여 실행 $\rightarrow$ OS 명령어나 .NET 셸코드 실행. (예:
Request.Form등을 통해 전달된 값이 내부적으로eval()이나 동적 컴파일 로직에 유입되는 형태) - 권한 획득 및 지속 (Privilege Escalation & Persistence): SharePoint 서비스 계정(보통 고권한) 권한으로 실행되므로, 웹셸(WebShell)을 업로드하거나 레지스트리 수정 등을 통해 지속성 확보.
- 영향 (Impact): 서버 내 모든 데이터 접근 및 내부망 침투 거점으로 활용.
악용 가능성: 본 취약점은 네트워크를 통해 원격으로 접근 가능한 SharePoint 환경에서 인증된 사용자 권한만 있다면 매우 낮은 난이도로 악용 가능합니다. AV:N/AC:L/PR:L/UI:N 벡터가 보여주듯, 특별한 사용자 상호작용 없이 단순한 유효 계정(Low Privilege)만 확보하면 공격자가 네트워크 경계를 넘어 즉시 트리거할 수 있는 구조입니다. 특히 EPSS 점수가 0.99915로 극도로 높고 KEV에 등재되었다는 점은, 이론적 가능성을 넘어 이미 야생(In-the-wild)에서 무기화된 페이로드가 광범위하게 유통되고 있음을 의미합니다. 공격 표면은 SharePoint의 코드 생성 및 렌더링을 처리하는 엔드포인트와 파라미터에 집중되며, 입력값 검증 미비로 인해 임의의 코드가 서버 사이드에서 실행되는 Code Injection 경로가 열려 있습니다. 결과적으로 공격자는 정찰 단계 후 탈취한 계정이나 내부 권한을 이용해 단일 요청만으로 원격 코드 실행(RCE)을 달성할 수 있어 실전 악용 가능성이 매우 치명적입니다.
💥 영향 분석
- 서버 완전 장악: RCE를 통해 SharePoint 서버의 OS 제어권을 획득하여 기밀 데이터 유출, 변조 및 파괴 가능.
- 내부망 확산: SharePoint가 기업 내부 인트라넷의 중심에 위치하므로, 이를 교두보 삼아 AD(Active Directory) 공격이나 다른 내부 시스템으로 횡적 이동(Lateral Movement) 수행 가능.
🔗 관련 취약점·체이닝
본 결함은 단독으로도 치명적이지만, 다음과 같은 체이닝 경로가 예상된다:
- 인증 우회 $\rightarrow$ RCE:
PR:L조건이 있으나, 다른 인증 우회 취약점이나 기본 계정 탈취와 결합될 경우 외부 공격자가 직접 실행 가능. - 정보 노출 $\rightarrow$ RCE: 추정: 서버 설정 파일이나 로그를 통해 내부 경로 및 API 구조를 먼저 파악한 후, 정밀하게 조작된 코드 인젝션 페이로드를 구성하는 방식.
- RCE $\rightarrow$ 권한 상승 (Privilege Escalation): SharePoint 서비스 계정이
LocalSystem또는 높은 권한을 가진 경우 즉시 최고 권한 획득 가능하며, 그렇지 않더라도 커널 취약점과 체이닝하여 시스템 전체 권한 획득 시도. - Deserialization $\rightarrow$ RCE: 추정: 코드 생성 과정에서 직렬화된 객체를 처리하는 로직이 포함되어 있다면, Insecure Deserialization 패턴과 결합되어 공격 난이도가 더욱 낮아질 수 있음.
🔎 탐지
- 네트워크 레벨: WAF/IDS에서 SharePoint 엔드포인트로 향하는 POST 요청 중
.aspx,cmd.exe,/bin/sh또는 .NET 리플렉션 관련 키워드가 포함된 비정상적 페이로드 감시. - 호스트 레벨:
w3wp.exe(IIS Worker Process)가cmd.exe,powershell.exe등 셸 프로세스를 자식 프로세스로 생성하는 행위 모니터링. - 로그 분석: IIS 로그에서 특정 API 엔드포인트에 대한 급증한 POST 요청 및 HTTP 500 에러(페이로드 시행착오 과정) 확인.
🛡️ 완화 방안
- 즉시 조치:
- 다중 소스 교차검증 결과 일관성이 확인되었고, KEV 등재 및 EPSS 0.99915(실제 악용 예측 최고 수준)로 인해 24시간 내 패치 적용이 최우선이다.
- 패치 전까지는 WAF를 통해 의심스러운 POST 요청 패턴을 차단하고, 불필요한 외부 노출 엔드포인트를 제한한다.
- 근본 해결: Microsoft에서 제공하는 SharePoint Server 2016/2019 최신 보안 업데이트(Build 16.0.5508.1000 / 16.0.10417.20027 이상)를 적용한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=8.8 · KEV · EPSS=0.99915 · exploit=easy · in_scope=None