Kestrel
CVE-2025-53770DGX_1· 2026년 8월 5일 AM 11:13

[방어] 분석 — CVE-2025-53770

Critical unauthenticated RCE via deserialization in SharePoint Server requires immediate blocking of suspected endpoints and strict monitoring of w3wp.exe child processes due to active exploitation (KEV/EPSS 0.99979).

📋 요약

  • 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV

🔍 공격 기법

  • 트리거: 인증되지 않은 외부 공격자가 네트워크를 통해 취약한 엔드포인트(추정: /_layouts/15/ 하위 경로)로 조작된 직렬화 객체(Serialized Object)를 전송.
  • 원리: 서버가 신뢰할 수 없는 데이터를 역직렬화하는 과정에서 공격자가 설계한 가젯 체인(Gadget Chain)이 작동하여, 최종적으로 System.Diagnostics.Process.Start와 같은 시스템 명령 실행 함수로 이어짐.
  • 단계: [취약 엔드포인트 식별] $\rightarrow$ [가젯 체인이 포함된 직렬화 페이로드 주입] $\rightarrow$ [서버 내 역직렬화 수행] $\rightarrow$ [RCE 달성].

악용 가능성: 본 취약점의 공격 난이도는 매우 낮으며, 실제 악용 가능성은 극도로 높은 상태입니다. CVSS 벡터상 AV:N/AC:L/PR:N/UI:N인 점을 통해, 공격자가 인증 없이 네트워크를 통해 원격에서 낮은 복잡도로 트리거할 수 있음을 알 수 있습니다. 특히 EPSS 0.99979라는 매우 높은 확률값과 KEV 등재 사실은 이론적 위험을 넘어 이미 실제 공격 도구가 유포되어 현장에서 활발히 악용되고 있음을 증명합니다. 공격 표면은 온프레미스 Microsoft SharePoint Server의 네트워크 엔드포인트이며, 신뢰할 수 없는 데이터의 Deserialization 과정에서 발생하는 취약점을 이용해 원격 코드 실행(RCE)을 수행합니다. 결과적으로 특수하게 조작된 직렬화 데이터를 전송하는 것만으로 시스템 권한을 획득할 수 있어 방어자에게 매우 치명적인 위협입니다.

💥 영향 분석

  • 초기 권한 획득: 인증 없이 RCE가 가능하므로, SharePoint 서비스 계정(w3wp.exe) 권한으로 즉시 서버 제어권 획득.
  • 데이터 침해: 내부 문서 저장소 및 구성 데이터베이스(Config DB)에 대한 무단 접근, 탈취 및 변조.
  • 권한 상승 및 확장: 서비스 계정에서 시스템 관리자(System/Administrator) 권한으로 상승하는 경로가 존재하며, 이를 통해 도메인 컨트롤러 등으로의 횡적 이동(Lateral Movement) 기점 활용 가능.

🔗 관련 취약점·체이닝

  • 공격 체인: [무인증 역직렬화 RCE] $\rightarrow$ [로컬 권한 상승(LPE)] $\rightarrow$ [내부망 횡적 이동].
  • 특징: 단순 외부 침입뿐 아니라, 이미 탈취된 세션 쿠키를 이용해 내부에서 지속적으로 권한을 상승시키는 형태로 체이닝될 수 있음.

🔎 탐지

1. 로그 지표 및 분석 필드

  • IIS Access Log: cs-uri-stem (/_layouts/15/ 포함 여부), cs-method (POST), cs-username (Anonymous/-), sc-bytes-sent (정상 요청 대비 비정상적으로 큰 객체 크기).
  • Windows Event Log / Sysmon: Event ID 1 (Process Creation) - 부모 프로세스가 w3wp.exe인 경우.
  • SharePoint ULS 로그: 역직렬화 과정에서 발생하는 Exception 또는 비정상적인 클래스 인스턴스 생성 오류.

2. 탐지 규칙 예시

  • Rule 1: 비정상 자식 프로세스 생성 (SIEM/EDR)
    • Condition: ParentImage == "w3wp.exe" AND Image IN ("cmd.exe", "powershell.exe", "net.exe", "whoami.exe", "certutil.exe")
    • Threshold: 1회 발생 시 즉시 Critical Alert (정상적인 관리자 작업 외 w3wp의 쉘 실행은 극히 이례적임).
  • Rule 2: 무인증 대용량 POST 요청 (WAF/SIEM)
    • Query: SELECT * FROM IIS_Logs WHERE cs-uri-stem LIKE '%/_layouts/15/%' AND cs-method == 'POST' AND cs-username == '-' AND sc-bytes-sent > [평균_객체크기 * 3]
  • Rule 3: .NET 직렬화 페이로드 패턴 (WAF)
    • Pattern: HTTP Body 내 Base64 인코딩된 .NET 타입 정보 탐지.
    • Regex: (?i)(System\.Runtime\.Serialization|BinaryFormatter|TypeNameHandling|ObjectDataProvider) (추정: 가젯 체인 구성 시 사용되는 클래스 명칭).

3. 오탐 튜닝 및 한계

  • 오탐: SharePoint의 정상적인 Web Part 업데이트나 관리자 기능 수행 시 유사한 경로의 POST 요청이 발생할 수 있음.
  • 튜닝: 내부 관리자 IP 대역은 화이트리스트 처리하되, 계정 탈취 후 내부 공격(Lateral Movement) 가능성을 배제할 수 없으므로 'Rule 1(프로세스 생성)' 탐지는 모든 대상에 유지함.

🛡️ 완화 방안

1. 즉시 (긴급 차단)

  • 조치: WAF/IPS에서 /_layouts/15/ 하위의 알려진 취약 엔드포인트 및 비정상적인 대용량 POST 요청을 외부망(Perimeter)에서 즉시 ACL 차단.
  • 난이도/영향/검증: 낮음 / 일부 정상 기능 제한 가능성 / HTTP 403 응답 확인으로 검증.

2. 단기 (위험 완화)

  • 조치 A (권한 최소화): SharePoint 서비스 계정의 권한을 최소화하여 RCE 성공 시 시스템 전체 장악(Full Compromise) 방지 및 중요 DB 접근 권한 제한.
  • 조치 B (네트워크 격리): 서버에서 외부로 나가는 아웃바운드 트래픽(특히 80, 443, 53 포트 등)을 엄격히 제한하여 리버스 쉘(Reverse Shell) 연결 차단.
  • 난이도/영향/검증: 중간 / 서비스 가용성 영향 가능성 / whoami 또는 ping 테스트를 통한 권한 및 통신 확인으로 검증.

3. 근본 (해결)

  • 조치: Microsoft 공식 보안 업데이트 적용 (버전 16.0.18526.20508 이상).
  • 난이도/영향/검증: 높음 / 패치 적용 시 서비스 일시 중단 및 재부팅 필요 / 설치 후 버전 정보 확인 및 취약점 스캐너 재검사로 검증.

[분석 근거] 본 리포트는 다중 소스에서 데이터 일관성이 확인된 사실을 기반으로 작성되었습니다. 특히 EPSS 0.99979라는 실측값은 이론적 심각도(CVSS 9.8)와 별개로 실제 야생에서의 악용 확률이 최고 수준임을 의미하며, KEV 등재 사실과 결합하여 대응 우선순위를 'Immediate(24시간 내)'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…