[º¸¾È´º½º ¿©ÀÌ·¹ ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®°¡ ÃÖ±Ù »çÀ̹ö °ø°Ý¿¡ ¾Ç¿ëµÇ°í ÀÖ´Â ½¦¾îÆ÷ÀÎÆ®(SharePoint)ÀÇ ¿ø°Ý ÄÚµå ½ÇÇà(RCE) º¸¾È Ãë¾àÁ¡¿¡ ´ëÇÑ ±ä±Þ º¸¾È ¾÷µ¥ÀÌÆ®¸¦ ½Ç½ÃÇß´Ù.

¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ½¦¾îÆ÷ÀÎÆ® [ÀÚ·á:¸¶ÀÌÅ©·Î¼ÒÇÁÆ®]
À̹ø ÆÐÄ¡´Â ¿ÂÇÁ·¹¹Ì½º(³»ºÎ ±¸ÃàÇü) ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ½¦¾îÆ÷ÀÎÆ® ¼¹ö¿¡¼ ¹ß»ýÇÏ´Â ¹®Á¦¿Í »õ·Î¿î ½ºÇªÇÎ Ãë¾àÁ¡À» ÇÔ²² ÇØ°áÇÑ´Ù. ¿µÇâÀ» ¹Þ´Â ¹öÀüÀº ¿ÂÇÁ·¹¹Ì½º¿ë ½¦¾îÆ÷ÀÎÆ® ¼¹ö2016°ú 2019, ±¸µ¶ ¿¡µð¼Ç µîÀ̸ç, ¸¶ÀÌÅ©·Î 365ÀÇ ½¦¾îÆ÷ÀÎÆ® ¿Â¶óÀÎÀº ¿µÇâÀ» ¹ÞÁö ¾Ê´Â´Ù.
ÆÐÄ¡·Î ÇØ°áµÈ ÁÖ¿ä Ãë¾àÁ¡ÀÎ CVE-2025-53770Àº ½Å·ÚÇÒ ¼ö ¾ø´Â µ¥ÀÌÅ͸¦ ¿ªÁ÷·ÄÈ(deserialization)ÇÏ´Â °úÁ¤¿¡¼ ¿ø°ÝÀ¸·Î ÀÓÀÇ Äڵ尡 ½ÇÇàµÉ ¼ö ÀÖ´Â °áÇÔÀÌ´Ù. °øÅëÃë¾à¼ºÆò°¡½Ã½ºÅÛ(CVSS) Á¡¼ö°¡ 9.8ÀÎ ½É°¢ÇÑ °áÇÔÀÌ´Ù. ¹Ì±¹ »çÀ̹öº¸¾È ¹× ÀÎÇÁ¶óº¸¾È±¹(CISA)Àº CVE-2025-53770 Ãë¾àÁ¡À» ¡®¾Ë·ÁÁø ÀͽºÇ÷ÎÀÕ Ãë¾àÁ¡¡¯(KEV) ¸ñ·Ï¿¡ µîÀçÇϰí, ¿¬¹æ Á¤ºÎ ±â°ü¿¡ 21ÀϱîÁö ±ä±Þ ´ëÀÀÀ» Áö½ÃÇÑ »óÅ´Ù.
¶Ç ´Ù¸¥ ½Å±Ô Ãë¾àÁ¡ CVE-2025-53771(CVSS Á¡¼ö 6.3)Àº °æ·Î Ž»ö ¹®Á¦·Î, ±ÇÇÑÀÌ ÀÖ´Â °ø°ÝÀÚ°¡ ³×Æ®¿öÅ©¿¡¼ ½ºÇªÇÎ °ø°ÝÀ» ¼öÇàÇÒ ¼ö ÀÖ´Ù. ÀÌ Ãë¾àÁ¡Àº À͸íÀÇ ¿¬±¸ÀÚ¿¡ ÀÇÇØ ¹ß°ßµÅ º¸°íµÆ´Ù.
¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â CVE-2025-53770°ú CVE-2025-53771ÀÌ ÀÌÀü¿¡ º¸°íµÈ CVE-2025-49704, CVE-2025-49706 µî ´Ù¸¥ Ãë¾àÁ¡µé°ú ¹¿© ¡®Åø¼Ð¡¯(ToolShell) °ø°Ý üÀÎÀ¸·Î ¿ø°Ý ÄÚµå ½ÇÇàÀ» À¯¹ßÇÒ ¼ö ÀÖÀ¸¸ç, ÀÌ ¿ª½Ã ¿À´Ã ÆÐÄ¡ ¾÷µ¥ÀÌÆ®·Î ÇØ°áµÆ´Ù°í ¼³¸íÇß´Ù.
ÀÌ Ãë¾àÁ¡µéÀº ÀÌ¹Ì ÃÖ¼Ò 54°³ ±â°ü¿¡ ¿µÇâÀ» ÁØ °ÍÀ¸·Î ¾Ë·ÁÁ³À¸¸ç ÀºÇà, ´ëÇÐ, Á¤ºÎ ±â°ü µîÀÌ Æ÷ÇԵȴÙ. Àü ¼¼°èÀûÀ¸·Î ÀÌ¹Ì 85´ë ÀÌ»óÀÇ ¼¹ö°¡ ÇØÅ·µÈ °ÍÀ¸·Î È®ÀεƴÙ.
¶Ç °ø°ÝÀÚµéÀº ´Ù´Ü°è ÀÎÁõ(MFA)°ú ½Ì±Û »çÀοÂ(SSO) °°Àº ÀÎÁõ ¼ö´ÜÀ» ¿ìÈ¸ÇØ ±ÇÇÑÀ» ȹµæÇÑ µÚ ¹Î°¨ Á¤º¸¸¦ Å»ÃëÇϰí Áö¼ÓÀûÀ¸·Î À¯ÁöµÇ´Â ¹éµµ¾î¸¦ ½ÉÀ¸¸ç ¾ÏÈ£È Å°µµ ÈÉÄ¡´Â °ÍÀ¸·Î ¹àÇôÁ³´Ù.
¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ºü¸¥ ¾÷µ¥ÀÌÆ® Àû¿ë°ú ÇÔ²², AMSI¸¦ Ȱ¼ºÈÇÏ°í µðÆæ´õ ¾ÈƼ¹ÙÀÌ·¯½º¿Í °°Àº ÀûÀýÇÑ ¼Ö·ç¼ÇÀ» º´ÇàÇØ »ç¿ëÇÒ °ÍÀ» ±Ç°íÇß´Ù. ¶Ç ÆÐÄ¡ Àû¿ë ÈÄ ¼¹ö ³» ASP.NET ¸Ó½Å ۸¦ ±³Ã¼Çϰí IIS¸¦ Àç½ÃÀÛÇÏ´Â °ÍÀÌ ÇʼöÀûÀ̶ó°í °Á¶Çß´Ù
´Ù¸¸ ¸¸¾à ÀÎÅͳݿ¡ ³ëÃâµÈ ¿ÂÇÁ·¹¹Ì½º ½¦¾îÆ÷ÀÎÆ® ¼¹ö°¡ ÀÖ´Ù¸é ÀÌ¹Ì Ä§ÇØµÆ´Ù°í °¡Á¤ÇØ¾ß Çϸç, ´Ü¼øÈ÷ ÆÐÄ¡¸¸À¸·Î´Â ¿ÏÀüÇÑ À§Çù ÇØ¼Ò°¡ ¾î·Æ´Ù°í °æ°íÇß´Ù.
°ü¸®ÀÚ´Â ½Ã½ºÅÛ¿¡ ¡®C:\PROGRA~1\COMMON~1\MICROS~1\WEBSER~1\16\TEMPLATE\LAYOUTS\spinstall0.aspx¡¯ ÆÄÀÏÀÌ ÀÖ´ÂÁö È®ÀÎÇØ °¨¿° ¿©ºÎ¸¦ Á¡°ËÇÒ ¼ö ÀÖ´Ù. ¸¶ÀÌÅ©·Î 365 µðÆæ´õ Äõ¸®¸¦ ÅëÇØ¼µµ Á¡°Ë °¡´ÉÇÏ´Ù. Ä§ÇØ ÈçÀûÀÌ ¹ß°ßµÉ °æ¿ì Áï½Ã ¼¹ö¸¦ ¿ÀÇÁ¶óÀÎÀ¸·Î ÀüȯÇϰí Ãß°¡ È®»ê ¿©ºÎ¸¦ Á¶»çÇØ¾ß ÇÑ´Ù.
[¿©ÀÌ·¹ ±âÀÚ(gore@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>