cve-2025-53770-research
🚨 SharePoint "ToolShell" RCE 제로데이(CVE-2025-53770)에 대한 위협 인텔리전스 및 침해 대응 연구. 🕵️♂️ 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어 EDR 검증 플레이북을 다룹니다. 🛡️
Microsoft SharePoint "ToolShell" RCE 제로데이에 대한 위협 인텔리전스 및 침해 대응 연구. 근본 원인 역직렬화 결함, 공격 타임라인, 위험 지표, 방어/EDR 검증 플레이북을 다룹니다.
제공: Muhammad Farshad Abdullah Khan
📈 개요
SharePoint는 2001년부터 Microsoft의 핵심 엔터프라이즈 협업 플랫폼으로, 현재 문서 관리, 인트라넷, 워크플로 자동화를 위해 월간 2억 명 이상의 활성 사용자에게 서비스를 제공하고 있습니다. 바로 이러한 규모 때문에 CVE-2025-53770이 큰 문제인 것입니다 — 대부분의 대규모 조직이 온프레미스로 운영하는 플랫폼에 존재하는 치명적 RCE이기 때문입니다.
| |
|---|
| 🚨 CVE | CVE-2025-53770 |
| 🔥 심각도 | 치명적 — CVSS 9.8 |
| ⚙️ 구성 요소 | ToolShell |
| 🛑 유형 | 원격 코드 실행(인증 없음) |
| 📅 발견됨 | 2025년 7월 15일 |
| 📅 공개됨 | 2025년 7월 19일 |
| 🛠️ 영향 범위 | SharePoint Server 2016, 2019, Subscription Edition(온프레미스) |
⚠️ 취약점 세부 정보
- 근본 원인: ToolShell 구성 요소에서 신뢰할 수 없는 데이터의 안전하지 않은 역직렬화. 서버가 검증되지 않은 입력에서 악성 객체 구조를 재구성하여 임의 명령 실행을 가능하게 합니다.
- 악용 벡터: 악성 직렬화 페이로드를 담은 특수하게 조작된 HTTP 요청 — 유효한 자격 증명 불필요.
- 피해 범위: 악용 시 SharePoint 관리 기능에 대한 최대 약 70%의 무단 제어; 확인된 공격 시도 중 약 85%가 조작된 HTTP 페이로드를 전달 방식으로 사용.
🔥 공격 프로세스
1️⃣ 정찰
- 공격자는 공개적으로 노출된 ToolShell 엔드포인트를 스캔합니다.
- 알려진 악용 경로와 일치하는 서버 버전을 식별합니다.
- 취약한 접근 제어를 위해 네트워크 경계를 매핑합니다.
2️⃣ 악용
- 정상적으로 보이는 HTTP 요청에 악성 직렬화 객체를 삽입.
- 신뢰할 수 없는 역직렬화가 인증 없는 RCE를 트리거합니다.
- 공격자는 데이터 유출 또는 내부 이동에 사용할 수 있는 발판을 확보합니다.
3️⃣ 지속성 및 권한 상승
- 지속적인 백도어 접근을 위해 공개된 IIS 디렉터리에 웹 셸을 배치.
- CVE-2025-53771(권한 상승)과 연계하여 서비스 계정 수준에서 전체 도메인 관리자로 승격.
- 공격 체인의 약 75%가 즉각적인 웹 셸 설치를 포함하며, 약 60%의 사례에서 악용 후 도메인 관리자 권한 상승에 성공했습니다.
🛑 영향 분석
- 데이터 유출: 손상된 SharePoint 사이트에서 민감한 기업 문서 유출.
- 운영 영향: 서비스 중단보다는 장기적인 은밀한 스파이 활동 — 공격자는 탐지를 피하기 위해 조용히 행동.
- 전략적 위험: 지적 재산권, 법률 문서, 기밀 업무 데이터 손실; 규정 준수 상태에 직접적인 타격.
- Shodan/Censys 스캔에서 수천 대의 노출된 온프레미스 서버가 발견되었으며, 스캔된 엔터프라이즈 환경의 약 13%가 취약한 자체 호스팅 구성을 실행 중이었고, 그중 약 6%는 ToolShell 디렉터리를 완전히 보호하지 않은 상태로 방치했습니다.
가장 큰 피해를 입은 부문:
| 부문 | 위험 |
|---|
| 🏛️ 정부 | 국가 안보 데이터, 스파이 활동 노출 |
| 🏢 기업 | 독점/경쟁 자산 도난 |
| 🎓 학계 | R&D 및 연구 파트너십 데이터 노출 |
🔒 탐지 — 침해 지표(IoC)
- 💻 Microsoft Defender for Endpoint가 플래그한 비정상적인 PowerShell 활동 — 기준 동작에서 벗어난 명령.
- 🕵️ 공개된 IIS 디렉터리에 나타나는 권한 없는
.aspx 파일 — 전형적인 웹 셸 시그니처.
- 🌐 알 수 없거나 블랙리스트에 등록된 IP로의 비정상적인 외부 트래픽 — 활발한 데이터 유출의 강력한 신호.
🛡️ Microsoft 대응
- 2025년 7월 19일 릴리스된 긴급 패치 — SharePoint Server 2016, 2019 및 Subscription Edition 포함.
- 패치는 ToolShell에서 인증되지 않은 객체 재구성을 제한하여 역직렬화 경로를 차단합니다.
- 첫 달 내 기업 패치 적용률 약 68%.
- ⚠️ 잔여 위험: 지원되지 않는/레거시 버전을 사용하는 조직의 약 32%가 여전히 노출된 상태 — 이들에 대한 패치 적용 범위는 없습니다.
🛠️ 예방 전략
| 통제 | 효과 |
|---|
| 🚨 즉각적인 패치 배포 | 악용 위험 약 80% 감소 |
| 🔒 SharePoint 관리자에 대한 최소 권한 + MFA | 관리자 자격 증명 탈취 시도의 약 85% 차단 |
| ⚙️ 네트워크 분리(관리 인터페이스 격리) | 내부 이동 노출 약 70% 감소 |
🚨 침해 대응 모범 사례
- 격리 — 탐지 후 1시간 이내에 감염된 서버를 격리(관찰된 사례에서 감염 확산 약 70% 감소).
- 포렌식 — 공격 체인을 재구성하기 위해 시스템 로그 및 메모리 덤프 수집(성공적인 IR 활동의 85% 이상에서 사용).
- 커뮤니케이션 — 24시간 이내에 이해관계자에게 통지하고 침해 통지 의무를 이행(복구 협력이 90% 더 개선되는 것과 연관).
📊 교훈
- 취약한 환경의 **약 78%**가 ToolShell 역직렬화 결함에 노출된 패치되지 않은 구성을 보유.
- 조직 중 22%만이 SharePoint에 실시간 이상 탐지를 구축했으며, 나머지 78%는 침해 발견이 지연되었습니다.
- 환경의 **약 65%**가 공급업체 수정 사항이 존재하기 전에 이 제로데이에 노출되었습니다 — 패치 주기만으로는 충분하지 않다는 증거.
우선순위를 둘 만한 아키텍처 개선 사항:
- 💻 권한 없는 프로세스 생성을 차단하기 위해
w3wp.exe(IIS 작업자 프로세스)를 모니터링하는 동작 기반 EDR + 애플리케이션 제어.
- 📈 지속적인 ToolShell 활동 모니터링을 위한 AI 기반 동작 분석.
- 🛠️ ToolShell 스타일 악용을 시뮬레이션하는 분기별 레드 팀 훈련.
⚙️ 비교 사례: CVE-2023-29357 vs CVE-2025-53770
| CVE-2023-29357 | CVE-2025-53770 |
|---|
| 메커니즘 | 잘못된 JWT 검증을 통한 인증 우회 | ToolShell의 안전하지 않은 역직렬화 |
| 결과 |
둘 다 관리자 수준 권한의 인증 없는 RCE입니다 — 동일한 최대 심각도, 다른 내부 구조.
🕵️ 공격 흐름 다이어그램
Recon → Exploit → Persist → Escalate → Exfiltrate
- 사용된 도구: 직렬화 페이로드, 조작된 HTTP 요청, 웹 셸
- 탐지 지점: IIS 액세스 로그, EDR/엔드포인트 알림, 파일 무결성 모니터링
📂 저장소 구성
README.md — 본 분석 문서
- 발표 슬라이드(PDF) — 위에서 참조한 차트와 통계가 포함된 전체 덱
⚠️ 면책 조항
이 저장소는 방어 연구 및 교육 목적으로만 제공됩니다 — 위협 인텔리전스 요약, 탐지 지침, 완화 전략. 악용 코드나 실제 작동하는 공격 도구는 포함되어 있지 않습니다.
작성자: Muhammad Farshad Abdullah Khan