
🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어적 EDR 검증 플레이북을 다룹니다. 🛡️
🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어 EDR 검증 플레이북을 다룹니다. 🛡️
Microsoft SharePoint "ToolShell" RCE 제로데이에 대한 위협 인텔리전스 및 침해 대응 연구. 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어/EDR 검증 플레이북을 다룹니다.
제공: Muhammad Farshad Abdullah Khan
SharePoint는 2001년부터 Microsoft의 핵심 엔터프라이즈 협업 플랫폼으로, 현재 문서 관리, 인트라넷, 워크플로 자동화를 위해 월간 2억 명 이상의 활성 사용자에게 서비스를 제공하고 있습니다. 바로 이러한 규모 때문에 CVE-2025-53770이 큰 문제인 것입니다 — 대부분의 대규모 조직이 온프레미스로 운영하는 플랫폼에 존재하는 치명적 RCE이기 때문입니다.
| 🚨 CVE | CVE-2025-53770 |
| 🔥 심각도 | 치명적 — CVSS 9.8 |
| ⚙️ 구성 요소 | ToolShell |
| 🛑 유형 | 원격 코드 실행(인증 없음) |
| 📅 발견됨 | 2025년 7월 15일 |
| 📅 공개됨 | 2025년 7월 19일 |
| 🛠️ 영향 범위 | SharePoint Server 2016, 2019, Subscription Edition(온프레미스) |
가장 큰 피해를 입은 부문:
| 부문 | 위험 |
|---|---|
| 🏛️ 정부 | 국가 안보 데이터, 스파이 활동 노출 |
| 🏢 기업 | 독점/경쟁 자산 도난 |
| 🎓 학계 | R&D 및 연구 파트너십 데이터 노출 |
.aspx 파일 — 전형적인 웹 셸 시그니처.| 통제 | 효과 |
|---|---|
| 🚨 즉각적인 패치 배포 | 악용 위험 약 80% 감소 |
| 🔒 SharePoint 관리자에 대한 최소 권한 + MFA | 관리자 자격 증명 탈취 시도의 약 85% 차단 |
| ⚙️ 네트워크 분리(관리 인터페이스 격리) | 내부 이동 노출 약 70% 감소 |
우선순위를 둘 만한 아키텍처 개선 사항:
w3wp.exe(IIS 작업자 프로세스)를 모니터링하는 동작 기반 EDR + 애플리케이션 제어.| CVE-2023-29357 | CVE-2025-53770 | |
|---|---|---|
| 메커니즘 | 잘못된 JWT 검증을 통한 인증 우회 | ToolShell의 안전하지 않은 역직렬화 |
| 결과 | 인증 우회 → RCE | 즉각적인 지속형 웹 셸 배포 |
| 탐지 | 때때로 인증 이벤트 로그로 탐지됨 | 표준 트래픽 이상 필터를 자주 우회 |
둘 다 관리자 수준 권한의 인증 없는 RCE입니다 — 동일한 최대 심각도, 다른 내부 구조.
Recon → Exploit → Persist → Escalate → Exfiltrate
README.md — 본 분석 문서이 저장소는 방어 연구 및 교육 목적으로만 제공됩니다 — 위협 인텔리전스 요약, 탐지 지침, 완화 전략. 악용 코드나 실제 작동하는 공격 도구는 포함되어 있지 않습니다.
작성자: Muhammad Farshad Abdullah Khan