
CVE-2025-49706에 대한 심층 분석 — 현재 야생에서 은밀한 웹 셸 배포 및 권한 상승을 위해 악용되고 있는 SharePoint 스푸핑 취약점.
작성자: Aditya Bhatt – VAPT 전문가 | Red Teamer
Microsoft SharePoint이 활성 위협 아래 놓여 있습니다. CVE‑2025‑49706은 SharePoint Server의 스푸핑 취약점으로, 중간 심각도에서 실제 무기화로 진화했으며, **변종(CVE‑2025‑53770)**이 현재 실제 환경에서 활발히 악용되고 있습니다. 온프레미스 SharePoint 2016, 2019 또는 Subscription Edition을 사용 중이라면 즉시 패치하거나 완전한 침해 위험이 있습니다.
CVE‑2025‑49706은 다음에 영향을 미칩니다:
문제는 **부적절한 인증 처리(CWE‑287)**에 있습니다. 인증된 공격자는 네트워크 요청을 스푸핑할 수 있으며, 이로 인해 잠재적인 가장 및 권한 상승이 발생할 수 있습니다.
🚫 면책 조항: 아래 단계는 교육 및 방어 보안 목적으로만 엄격히 사용됩니다. 동의 없이 프로덕션 시스템에 대한 무단 사용은 불법이며 비윤리적입니다.
POST 요청을 악용하여 체인 웹 셸 드롭을 통해 시스템 수준 코드 실행을 유발합니다./sites/<vuln-site>/_layouts/15/SignOut.aspx에 접근인증된 사용자(관리자 불필요)로 SharePoint에 로그인합니다.
Burp를 사용하여 알려진 취약 엔드포인트(SignOut.aspx, UserProfileService.asmx 등)에 대한 합법적인 요청을 가로챕니다.
다음과 같은 헤더를 수정합니다:
X-UserToken: spoofedtoken
X-Ms-Client-Request-Id: {malicious-guid}
내장된 페이로드(예: 드로퍼 명령 또는 숨겨진 aspx 페이지 삽입)로 요청을 재전송합니다.
POST 매개변수를 사용하여 업로드:
<form action="/_layouts/15/upload.aspx" method="POST" enctype="multipart/form-data">
<input type="file" name="webshell.aspx">
</form>
드롭된 셸(spinstall0.aspx)로 이동하고 쿼리 매개변수를 통해 시스템 명령을 트리거합니다.
Microsoft와 보안 연구원들은 CVE‑2025‑49706이 **"ToolShell"**이라고 명명된 활성 캠페인에서 다른 버그와 체인되어 악용되고 있다고 보고했습니다. 이 다단계 공격은:
spinstall0.aspx와 같은 웹 셸을 드롭SuspSignoutReq.exe와 같은 악성코드 페이로드를 설치📌 완전한 침해 시나리오입니다.
Defender for Endpoint 또는 Defender AV를 사용 중인 경우:
Possible web shell installationSuspicious IIS Worker BehaviorHijackSharePointServerC:\inetpub\wwwroot\wss\VirtualDirectories\*📁 기타 지표:
SuspSignoutReq.exe, sharepoint_helper.dll.onion 또는 무작위 DNS 트래픽2025년 7월 Patch Tuesday 업데이트를 설치하세요:
KB5002744KB5002741실시간 보호를 위해:
Set-MpPreference -EnableScriptScanning $true
Set-MpPreference -DisableRealtimeMonitoring $false
패치가 지연되는 경우, 초기 페이로드 전달을 방지하기 위해 SharePoint 서버를 인터넷에서 격리하세요.
DeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
이 KQL을 Microsoft 365 Defender Advanced Hunting에서 사용하여 웹 셸 드롭을 탐지하세요.
이것은 단지 6.3 등급의 CVE가 아닙니다. 정교한 위협 행위자들이 이미 활용하고 있는 진정한 측면 이동 가능자입니다. 온프레미스 SharePoint 인스턴스를 실행 중이고 2025년 6월 이후로 패치하지 않았다면 — 이미 타겟이 된 것입니다.
🛡️ 신속히 패치하세요. 로그를 모니터링하세요. 위협을 사냥하세요. 안전을 유지하세요.
저는 레드 팀 운영, 취약점 평가 및 공격 보안에 중점을 둔 사이버 보안 실무자입니다. TryHackMe에서 상위 2% 안에 들었으며, 키 유출 탐지, AI 모델 회피 및 암호화 작업에 중점을 둔 KeySentry, PixelPhantomX, ShadowHash와 같은 도구를 구축했습니다.
CEH, CompTIA Security+, IIT Kanpur의 Red Team Certificate를 포함한 여러 자격증을 보유하고 있습니다. InfoSec WriteUps에 정기적으로 기고하며, 보안 커뮤니티를 위한 기술 콘텐츠를 공유하고 사이버 보안 및 AI 분야의 Scopus 색인 연구에 기여했습니다. 또한 해커톤과 실습형 보안 챌린지에 정기적으로 참여합니다.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt