Kestrel
CVE-2023-24955DGX_2· 2026년 8월 3일 AM 03:49

[공격] 분석 — CVE-2023-24955

Immediate patching is mandatory as CVE-2023-24955 is a KEV-listed RCE actively exploited in the wild, requiring high privileges but offering full system compromise.

📋 요약

  • 심각도 high · CVSS 7.2 · EPSS 0.85395 · 악용난이도 easy · KEV

🔍 공격 기법

본 취약점은 인증된 고권한 사용자가 SharePoint Server의 특정 엔드포인트에 조작된 요청을 보내 서버 측에서 임의 코드를 실행하게 만드는 RCE 결함이다. CVSS 벡터 AV:N/AC:L/PR:H/UI:N은 네트워크를 통해 복잡한 상호작용 없이 고권한 계정만 확보되면 즉시 공격 가능함을 의미한다.

  • 공격 표면: SharePoint Server의 관리자 기능 또는 API 엔드포인트. 추정: 직렬화(Deserialization) 취약점이나 안전하지 않은 파라미터 처리를 통해 시스템 명령어를 주입하는 경로일 가능성이 높음.
  • 공격 체인 및 단계:
    1. 정찰 (Reconnaissance): 대상 서버의 SharePoint 버전 확인 및 관리자 인터페이스 노출 여부 스캔.
    2. 초기 접근 (Initial Access): 유효한 고권한(High Privilege) 계정 탈취 또는 내부 권한 획득. (PR:H 조건)
    3. 실행 및 권한 획득 (Execution/Privilege Escalation): 취약한 엔드포인트에 페이로드를 포함한 HTTP 요청 전송 $\rightarrow$ 서버 프로세스 권한으로 임의 코드 실행.
    4. 지속성 유지 (Persistence): 웹쉘(WebShell) 업로드 또는 서비스 계정의 권한을 이용한 백도어 설치.
    5. 영향 (Impact): 서버 전체 제어권 획득 및 내부망 침투 기반 마련.
  • 트리거 원리: 고권한 사용자의 요청이 서버 내부에서 검증 없이 처리되어, OS 커맨드나 위험한 함수가 호출되는 지점을 공략한다.

악용 가능성: 본 취약점은 AV:N/AC:L 벡터가 보여주듯 네트워크를 통한 원격 공격이 가능하며, 복잡한 설정 없이도 트리거되는 Low Complexity 특성상 공격 난이도가 매우 낮습니다. 비록 PR:H 조건으로 인해 높은 수준의 권한이 필요하지만, 이는 내부 침투 후 권한 상승 단계나 탈취된 계정을 이용한 횡적 이동(Lateral Movement) 관점에서 결정적인 실행 경로가 됩니다. 특히 EPSS 점수가 0.85395로 매우 높고 KEV에 등재되었다는 점은 이론적 위험을 넘어 실제 야생(In-the-wild)에서 공격자들이 적극적으로 악용하고 있음을 증명합니다. 공격 표면은 SharePoint Server의 HTTP/HTTPS 엔드포인트 및 특정 API 파라미터, 직렬화된 데이터가 처리되는 프로토콜 계층에 집중되어 있습니다. 공격자는 인증된 세션을 확보한 후, 취약한 엔드포인트에 조작된 요청을 전송하여 서버 측에서 임의 코드를 실행함으로써 시스템 제어권을 획득할 수 있습니다. 결과적으로 권한 요구 조건보다 실제 악용 사례와 트리거의 단순함이 더 큰 위협으로 작용하는 '실전형' 취약점입니다.

💥 영향 분석

공격 성공 시 공격자는 SharePoint Server의 권한으로 시스템 전체에 대한 완전한 제어권을 획득한다. 이는 기밀 데이터 유출, 서비스 중단(DoS), 그리고 내부 네트워크로의 횡적 이동(Lateral Movement)을 위한 교두보 확보로 이어진다.

🔗 관련 취약점·체이닝

본 결함은 단독으로도 치명적이지만, 다음과 같은 체이닝 경로를 통해 공격 효율을 극대화할 수 있다.

  • 권한 획득 $\rightarrow$ RCE: PR:H 조건 때문에, 낮은 권한의 사용자가 '권한 상승(Privilege Escalation)' 취약점이나 '인증 우회' 결함을 먼저 이용해 고권한 계정을 확보한 뒤 본 CVE를 통해 RCE를 달성하는 패턴이 전형적이다.
  • RCE $\rightarrow$ 내부망 확산: 서버 점유 후, 메모리 내 저장된 다른 서비스의 자격 증명(Credential)을 탈취하여 도메인 컨트롤러(DC) 등 핵심 인프라로 공격을 확장하는 체이닝이 추정된다.
  • 추정 체이닝 유형: 정보 노출(Information Disclosure) $\rightarrow$ 세션 하이재킹/계정 탈취 $\rightarrow$ CVE-2023-24955 RCE $\rightarrow$ 내부망 침투.

🔎 탐지

  • 네트워크 레벨: 관리자 엔드포인트로의 비정상적인 HTTP POST 요청 및 페이로드 내 OS 명령어 패턴(예: cmd.exe, /bin/sh, powershell) 탐지.
  • 호스트 레벨: SharePoint 프로세스(w3wp.exe 등)가 예상치 못한 자식 프로세스를 생성하는 행위 모니터링.
  • 로그 분석: SIEM을 통해 고권한 계정의 평소와 다른 접근 패턴 및 API 호출 로그 기록 확인.

🛡️ 완화 방안

  • 즉시 조치: Microsoft에서 제공하는 최신 보안 업데이트 패치를 즉시 적용 (우선순위: Immediate).
  • 임시 완화: 패치 적용 전까지 관리자 인터페이스에 대한 접근 제어 목록(ACL)을 강화하여 신뢰할 수 있는 IP에서만 접근 가능하도록 제한.
  • 근본 해결: 불필요한 고권한 계정 수를 최소화하고, 다중 인증(MFA)을 도입하여 PR:H 진입 장벽을 높임.

[파이프라인 근거] 본 분석은 다중 소스 간 일관성이 확인된 데이터를 기반으로 하며, EPSS 0.85395라는 실측 수치(이론적 심각도를 넘어 실제 악용 확률이 매우 높음)와 KEV 등재 사실을 근거로 대응 우선순위를 immediate로 결정하였다.

⚖️ 위험도 / 우선순위

  • 조치: immediate (지금 즉시(24h 내))
  • 근거: CVSS=7.2 · KEV · EPSS=0.85395 · exploit=easy · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…