Kestrel
CVE-2025-49706DGX_2· 2026년 8월 3일 AM 02:17

[공격] 분석 — CVE-2025-49706

Immediate patching is mandatory as CVE-2025-49706 allows unauthenticated spoofing with an extremely high real-world exploitation probability (EPSS 0.99879), bypassing standard authentication boundaries.

📋 요약

  • 심각도 medium · CVSS 6.5 · EPSS 0.99879 · 악용난이도 easy · KEV

🔍 공격 기법

이 취약점은 Improper Authentication 결함으로, 인증되지 않은 외부 공격자가 네트워크를 통해 신분을 위장(Spoofing)할 수 있는 경로를 제공한다. CVSS 벡터 AV:N/AC:L/PR:N/UI:N은 공격자가 특별한 권한이나 사용자 상호작용 없이, 낮은 복잡도로 원격에서 즉시 트리거 가능함을 의미한다.

  • 공격 표면 매핑:
    • 노출 엔드포인트: SharePoint Server의 인증 처리 로직이 포함된 HTTP/HTTPS 엔드포인트(추정: /_layouts/ 하위의 인증 관련 페이지 또는 API).
    • 취약 지점: 요청 헤더나 파라미터에서 사용자 신원을 검증하는 단계의 논리적 결함.
  • 공격 체인:
    1. 정찰 (Reconnaissance): HTTP 배너 및 응답 헤더를 통해 SharePoint 버전(2016, 2019, Subscription Edition) 확인.
    2. 초기 접근 (Initial Access): 인증되지 않은 상태에서 특정 조작된 요청을 전송하여 서버가 공격자를 정당한 사용자로 오인하게 만듦.
    3. 실행 및 권한 획득 (Execution/Privilege Escalation): 위장된 신분을 이용해 일반 사용자 또는 관리자 권한으로 접근 가능한 내부 리소스에 접근.
    4. 영향 (Impact): 데이터 유출(C:L) 및 무결성 훼손(I:L).
  • 트리거 원리: 인증 토큰의 검증 누락이나 예측 가능한 식별자 사용, 또는 특정 요청 패턴을 통해 인증 프로세스를 우회하여 세션을 강제로 생성하는 방식일 가능성이 높음.

악용 가능성: 본 취약점은 인증 과정의 결함으로 인해 공격자가 특별한 권한 없이 네트워크를 통해 직접 접근할 수 있어 공격 난이도가 매우 낮습니다(Easy). CVSS 벡터상 AV:N/AC:L/PR:N/UI:N 조건은 외부망에 노출된 SharePoint 서버라면 별도의 사용자 상호작용이나 사전 인증 없이도 즉시 트리거가 가능함을 의미합니다. 특히 EPSS 수치가 0.99879로 극도로 높고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은, 이론적 위험을 넘어 이미 공격자들에 의해 무기화되어 실전에서 광범위하게 악용되고 있음을 입증합니다. 주요 공격 표면은 외부로 노출된 SharePoint의 HTTP/HTTPS 엔드포인트 및 인증 관련 API 파라미터이며, 이를 통해 정당한 사용자나 관리자로 위장하는 Spoofing 공격이 수행됩니다. 결과적으로 공격자는 네트워크 가시성만 확보되면 즉각적으로 초기 접근(Initial Access)을 달성할 수 있는 최적의 조건을 갖추고 있습니다.

💥 영향 분석

인증되지 않은 공격자가 내부 사용자나 관리자로 위장함으로써, 권한이 없는 상태에서 SharePoint 내 저장된 문서 읽기/수정 및 내부 설정 변경이 가능하다. 이는 기밀 정보 유출과 데이터 변조로 직결된다.

🔗 관련 취약점·체이닝

단일 취약점으로는 C:L/I:L 수준이나, 실제 환경에서는 다음과 같은 체이닝을 통해 파괴력이 증폭될 가능성이 크다.

  • 정보 노출 $\rightarrow$ 신분 위장 (CVE-2025-49706) $\rightarrow$ 권한 상승:
    • 추정: 다른 정보 노출 취약점으로 획득한 내부 사용자 ID나 세션 정보를 이용해 이 취약점을 트리거함으로써 타겟 계정을 정밀하게 스푸핑.
  • 신분 위장 (CVE-2025-49706) $\rightarrow$ RCE (Remote Code Execution):
    • 추정: 위장된 관리자 권한을 획득한 후, SharePoint의 설정 변경 기능이나 업로드 기능을 통해 웹쉘(WebShell)을 업로드하여 서버 제어권을 완전히 탈취하는 경로.
  • 방어 우회: WAF가 단순 패턴 매칭만 수행할 경우, 정교하게 조작된 HTTP 요청 내의 인증 우회 페이로드를 탐지하지 못하고 통과시킬 가능성이 높다.

🔎 탐지

  • 로그 분석: 동일한 IP에서 짧은 시간 내에 서로 다른 다수의 사용자 계정으로 요청이 들어오거나, 정상적인 로그인 절차(Login Page $\rightarrow$ Auth Token 발급) 없이 갑자기 인증된 세션으로 접근하는 비정상적 트래픽 패턴 감시.
  • 패턴 예시: HTTP Request 헤더 내의 비정상적인 사용자 식별자 조작이나, 특정 인증 우회용 파라미터 포함 여부 확인.

🛡️ 완화 방안

  • 우선순위 결정 근거: 다중 소스에서 데이터 일관성이 확인되었으며, 특히 EPSS 0.99879(실제 악용 예측 최고 수준) 및 KEV 등재 사실에 따라 immediate (24시간 내) 대응이 필수적이다.
  • 즉시 조치: 외부에서 SharePoint 관리 페이지 및 취약 엔드포인트로의 접근을 ACL/방화벽으로 제한.
  • 근본 해결: Microsoft에서 제공하는 버전별 최신 보안 업데이트(SharePoint Server 2016, 2019, Subscription Edition)를 즉시 적용.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=6.5 · KEV · EPSS=0.99879 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…