
SharePoint의 중요한 제로 인증 원격 코드 실행 취약점(CVE-2025-53770)이 현재 실제 공격에 악용되고 있으며, 이는 스푸핑 취약점 CVE-2025-49706에 직접적으로 기반을 둡니다.
CVE‑2025‑49706에서 중요한 확대
Aditya Bhatt 작성 – Red Team | VAPT
CVE‑2025‑53770은 현재 실제 환경에서 적극적으로 악용되고 있는 Microsoft SharePoint의 심각한 (CVSS 9.8) 무인증 RCE 취약점입니다. 이는 독립적인 문제가 아니라 제가 이전에 다룬 CVE‑2025‑49706의 변종입니다. 하지만 CVE‑2025‑49706은 인증이 필요했던 반면, 53770은 그렇지 않습니다.
이는 인증되지 않은 코드 실행이며, 실제 공격에서 웹쉘 드롭 및 권한 상승이 이루어지고 있습니다. 지금 패치하세요.
제가 이전에 분석한 CVE‑2025‑49706 – SharePoint의 스푸핑 취약점으로, 인증된 발판에서 토큰 조작, 웹쉘 업로드, 측면 이동을 허용했습니다.
CVE‑2025‑53770은 동일한 기반 위에 구축되었지만 로그인을 완전히 건너뜁니다.
유형: 인증되지 않은 원격 코드 실행 (RCE)
심각도: CVSS 9.8 (Critical)
영향받는 제품:
Microsoft에 따르면, 이는 CVE‑2025‑49706의 변종이며 조작된 인증 토큰의 부적절한 처리와 악성 __VIEWSTATE 페이로드가 결합되어 IIS 작업자 프로세스에서 직접 실행으로 이어집니다.
공격자들이 연계하여 사용하는 중:
드롭 중:
spinstall0.aspx 웹쉘SuspSignoutReq.exe 같은 페이로드w3wp.exe 아래의 지속성 도구__VIEWSTATE 페이로드 또는 위조된 토큰이 유효성 검사 우회w3wp.exe) 내에서 코드 실행
Microsoft는 2025년 7월 20~21일에 긴급 보안 업데이트를 출시했습니다:
KB5002741KB5002755Set-MpPreference -EnableControlledFolderAccess Enabled
Set-MpPreference -EnableScriptScanning $true
spinstall0.aspx
SuspSignoutReq.exe
POST 페이로드의 대규모 인코딩된 __VIEWSTATE
의심스러운 프로세스 트리:
w3wp.exe → cmd.exe → powershell.exeDeviceFileEvents
| where FileName contains "spinstall0.aspx" or FolderPath contains "inetpub"
| where ActionType == "FileCreated"
| CVE ID | 필요한 액세스 | 영향 | 악용 상태 |
|---|---|---|---|
| CVE‑2025‑49706 | 인증 필요 |
Microsoft는 53770을 49706의 변종으로 확인했으며, 현재 인증되지 않은 RCE로 무기화되었습니다.
이것은 단순한 또 다른 CVE가 아닙니다. CVE‑2025‑53770은 최근 기억에 남는 가장 위험한 SharePoint 취약점 중 하나입니다. 이미 나쁜 스푸핑 결함(49706)을 기반으로 하여 유일한 장벽인 인증을 제거했습니다.
온프레미스 SharePoint 인스턴스를 운영 중이고 2025년 7월 초 이후로 패치하지 않았다면, 침해되었다고 가정하고 적극적으로 헌팅하십시오.
저는 사이버 보안 실무자로, 공격 보안, 익스플로잇 분석, 레드팀 운영에 집중하고 있습니다. TryHackMe에서 상위 2%에 랭크되었으며, KeySentry, ShadowHash, PixelPhantomX 같은 보안 도구를 출시했습니다. CEH, Security+, IIT Kanpur Red Team Certificate 등의 자격증을 보유하고 있으며, InfoSec WriteUps 및 기타 보안 플랫폼에 정기적으로 글을 기고하고 있습니다.
🔗 GitHub: @AdityaBhatt3010
✍️ Medium: @adityabhatt3010
💼 LinkedIn: Aditya Bhatt
| 스푸핑 / 셸 드롭 |
| 확인됨 |
| CVE‑2025‑53770 | 인증 불필요 | RCE + SYSTEM 권한 | 활성 |