[공격] 분석 — CVE-2025-53770
Critical RCE via Deserialization in SharePoint Server is actively exploited in the wild, requiring immediate mitigation of unauthenticated serialization endpoints before official patches are applied.
📋 요약
- 심각도 critical · CVSS 9.8 · EPSS 0.99979 · 악용난이도 easy · KEV
🔍 공격 기법
공격자는 인증되지 않은 상태에서 네트워크를 통해 특수하게 조작된 직렬화 객체(Serialized Object)를 전송하여 원격 코드 실행(RCE)을 달성한다.
- 공격 표면 및 트리거:
- 노출 엔드포인트: 추정:
/_layouts/15/하위의 특정 API 또는 직렬화 데이터를 처리하는 .aspx 페이지. - 트리거 파라미터: HTTP POST 요청의 Body 또는 특정 파라미터에 포함된 Binary/Base64 인코딩된 객체 데이터.
- 결함 원리:
Deserialization of untrusted data. 서버가 수신한 데이터를 역직렬화하는 과정에서 타입 검증 없이 가젯 체인(Gadget Chain)을 실행하여System.Diagnostics.Process.Start와 같은 위험 함수로 종결시킨다.
- 노출 엔드포인트: 추정:
- 공격 체인 및 단계:
- 정찰: SharePoint 버전 확인 및 외부 노출 엔드포인트 스캔 (AV:N, AC:L).
- 초기 접근: 인증 없이(PR:N) 대상 엔드포인트에 조작된 페이로드 전송.
- 실행/권한 획득: 역직렬화 과정에서 가젯 체인이 트리거되어 SharePoint 서비스 계정 권한으로 임의 명령 실행 (UI:N).
- 지속 및 영향: 웹쉘(WebShell) 업로드 또는 리버스 쉘 연결을 통한 지속성 확보 $\rightarrow$ 내부망 침투 및 데이터 탈취.
- 공격 조건 분석: CVSS 벡터
AV:N/AC:L/PR:N/UI:N은 공격자가 외부에서 아무런 권한 없이, 사용자 상호작용 없이도 매우 쉽게 진입할 수 있음을 의미한다.
악용 가능성: 본 취약점은 인증되지 않은 외부 공격자가 네트워크를 통해 원격으로 코드를 실행할 수 있는 최상위 위험 수준의 결함입니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)가 보여주듯, 특별한 권한이나 사용자 상호작용 없이 단순 네트워크 접근만으로 트리거가 가능하여 공격 난이도가 매우 낮습니다. 특히 EPSS 점수가 0.99979에 달하고 KEV(Known Exploited Vulnerabilities)에 등재되었다는 점은 이론적 위험을 넘어 이미 실전에서 무기화된 익스플로잇이 광범위하게 유포되고 있음을 증명합니다. 공격 표면은 On-premises 환경의 SharePoint Server가 외부로 노출한 HTTP/HTTPS 엔드포인트이며, 신뢰할 수 없는 데이터를 처리하는 역직렬화(Deserialization) 지점이 핵심 진입점입니다. 공격자는 조작된 직렬화 객체를 특정 파라미터나 요청 바디에 실어 전송함으로써 서버 프로세스 권한으로 임의 명령을 실행할 수 있습니다. 결과적으로 정찰 단계에서 SharePoint 버전 확인 후 즉시 RCE로 이어지는 매우 짧고 치명적인 공격 체인을 가집니다.
💥 영향 분석
- 완전한 서버 제어: SharePoint 서비스 계정 권한으로 시스템 명령어를 실행하여 기밀 데이터 탈취 및 변조 가능.
- 내부망 교두보 확보: 온프레미스 환경 특성상, 침투 성공 시 AD(Active Directory) 연동 계정을 통한 Lateral Movement의 핵심 거점이 됨.
🔗 관련 취약점·체이닝
본 취약점은 단독으로도 Critical 하지만, 다음과 같은 체이닝 경로를 통해 파괴력이 증폭된다.
- 인증 우회 $\rightarrow$ RCE: 본 CVE 자체가 PR:N(권한 불필요)이므로 별도의 인증 우회 단계 없이 즉시 RCE로 진입하는 최단 경로를 가진다.
- RCE $\rightarrow$ 권한 상승 (Privilege Escalation): 추정: SharePoint 서비스 계정이 Local System 또는 높은 권한을 가진 경우, OS 커널 취약점이나 설정 오류와 체이닝하여 Full Admin 권한을 획득할 가능성이 높다.
- RCE $\rightarrow$ 내부망 확산 (Lateral Movement): 추정: 서버 내 저장된 구성 파일(web.config 등)에서 DB 연결 문자열 및 서비스 계정 자격 증명을 탈취하여 내부 인프라로 공격 범위를 확장하는 패턴이 예상된다.
🔎 탐지
- 네트워크 레벨:
/_layouts/15/경로로 유입되는 비정상적으로 큰 크기의 POST 요청 및 알려진 .NET 역직렬화 가젯 패턴(예:TypeNameHandling설정 관련 문자열) 모니터링. - 호스트 레벨: SharePoint 프로세스(
w3wp.exe)가cmd.exe,powershell.exe,csc.exe등의 자식 프로세스를 생성하는 행위 탐지.
🛡️ 완화 방안
- 즉시 조치:
- 네트워크 경계(WAF/IPS)에서 인증되지 않은 외부 POST 요청의 직렬화 엔드포인트 접근 차단.
- 추정: Microsoft가 제공하는 임시 완화 스크립트 또는 설정 적용.
- 근본 해결: 영향받는 버전(Server 2016, 2019, Subscription Edition)에 대해 최신 보안 업데이트 패치 즉시 적용.
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 0.99979(실측값)라는 극도로 높은 악용 예측치와 KEV 등재 사실에 기반하여 우선순위를 'immediate'로 결정하였다. 이는 이론적 수치(CVSS 9.8)를 넘어 실제 야생에서 공격이 빈번하게 발생하고 있음을 뜻한다.
⚖️ 위험도 / 우선순위
- 조치: immediate (지금 즉시(24h 내))
- 근거: CVSS=9.8 · KEV · EPSS=0.99979 · exploit=easy · in_scope=None