서론
CVE-2023-29357은 Microsoft SharePoint Server 2019에서 확인된 권한 상승 취약점이다. Microsoft와 NVD는 이 취약점을 Microsoft SharePoint Server Elevation of Privilege Vulnerability로 분류하며, CVE.org의 영향 제품 정보는 Microsoft SharePoint Server 2019, x64-based Systems를 기준으로 한다.
이 취약점의 핵심은 인증되지 않은 공격자가 스푸핑된 JWT(Json Web Token) 인증 토큰을 사용해 인증을 우회하고 권한을 상승시킬 수 있다는 점이다. 공개 공식 출처는 JWT 처리와 관련된 취약점이라는 수준을 확인하지만, 특정 구현 방식이나 내부 검증 절차를 세부적으로 단정하지는 않는다. 따라서 운영자는 공개 PoC의 세부 구현보다 공식 패치 적용 여부, 인터넷 노출 여부, 침해 흔적 확인에 우선순위를 두어야 한다.
핵심 정보
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2023-29357 |
| 취약점 유형 | Microsoft SharePoint Server 권한 상승(Elevation of Privilege) |
| 영향 범위 | CVE.org 기준 Microsoft SharePoint Server 2019, x64-based Systems |
| 공격 조건 | 인증되지 않은 원격 공격 가능, 네트워크 접근 필요 |
| 공격 개요 | 스푸핑된 JWT 인증 토큰을 통한 인증 우회 및 권한 상승 |
| CVSS v3.1 | 9.8 Critical, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CISA KEV 등재 | 2024-01-10 |
| CISA KEV 조치 기한 | 2024-01-31 |
| Known ransomware campaign use | Known |
| 권장 패치 기준 | SharePoint Server 2019 June 2023 보안 업데이트 KB5002402, build 16.0.10399.20005 |
본론
영향 범위
CVE.org의 CVE-2023-29357 레코드에서 확인되는 영향 제품은 Microsoft SharePoint Server 2019, x64-based Systems다. 이 글의 대응 범위도 해당 기준에 맞춰 SharePoint Server 2019를 중심으로 정리한다.
| 제품 | 영향 기준 | 대응 기준 |
|---|---|---|
| Microsoft SharePoint Server 2019 | CVE.org 기준 영향 제품 | June 2023 보안 업데이트 KB5002402 적용, build 16.0.10399.20005 이상 확인 |
SharePoint Server Subscription Edition, SharePoint Server 2016, SharePoint Server 2013은 별도의 월별 보안 업데이트와 제품별 취약점 공지가 존재할 수 있다. 그러나 CVE-2023-29357의 영향 대상으로 단정하려면 해당 CVE 레코드 또는 Microsoft Security Update Guide에서 제품별 영향 정보가 확인되어야 한다. 따라서 이 문서에서는 이들 제품을 CVE-2023-29357 영향 대상으로 확장해 쓰지 않는다.
패치 기준
SharePoint Server 2019 환경에서는 Microsoft의 2023년 6월 13일 보안 업데이트인 KB5002402를 우선 확인해야 한다. Microsoft Learn의 SharePoint 업데이트 목록은 SharePoint Server 2019 June 2023 항목을 KB5002402 및 KB5002403, build 16.0.10399.20005로 표시한다. KB5002402는 SharePoint Server 2019 Core 보안 업데이트이며, KB5002403은 언어팩 업데이트다. 운영 환경에서는 서버의 설치 언어 구성에 따라 Core 업데이트와 필요한 언어팩 업데이트를 함께 검토해야 한다.
점검 시에는 다음 항목을 확인한다.
- SharePoint Server 2019 팜의 각 서버에 June 2023 보안 업데이트가 적용됐는지 확인한다.
- 제품 빌드가 16.0.10399.20005 이상인지 확인한다.
- 업데이트 설치 후 SharePoint 구성 마법사 또는 psconfig 실행이 필요한 상태인지 점검한다.
- 인터넷에 노출된 SharePoint Server 2019 인스턴스는 패치 적용 전까지 접근 경로를 제한한다.
- 패치가 불가능한 경우 CISA KEV 조치 문구에 따라 공급업체 지침 기반 완화를 적용하거나, 완화가 불가능하면 제품 사용 중단을 검토한다.
공격 개요와 기술 설명
CVE-2023-29357은 스푸핑된 JWT 인증 토큰을 악용해 SharePoint Server에서 권한 상승으로 이어질 수 있는 취약점이다. 공격자는 인증되지 않은 상태에서 취약한 SharePoint Server 2019에 네트워크로 접근할 수 있어야 하며, 성공 시 관리자 수준 권한 획득으로 이어질 수 있다.
공식 출처가 확인하는 범위는 권한 상승, 인증 우회 성격, 스푸핑된 JWT 인증 토큰 악용 가능성이다. 반면 JWT의 특정 알고리즘 선택, 내부 서명 처리 방식, 검증 루틴의 구체적 결함, 코드 형태의 PoC는 공식 출처만으로 확정하기 어렵다. 그러므로 운영 문서에서는 “스푸핑된 JWT 인증 토큰을 통한 인증 우회 및 권한 상승”으로 표현하고, 구현 세부 사항은 공개 연구나 PoC를 별도 검증 자료로 분리해 다루는 편이 안전하다.
CVE-2023-29357은 CVE-2023-24955와 함께 언급되는 경우가 있다. 공개 분석에서는 CVE-2023-29357로 권한을 상승시킨 뒤 다른 취약점과 체인해 더 큰 피해로 이어질 가능성이 제기됐다. 다만 원격 코드 실행, 백도어 설치, 도메인 장악 등은 CVE-2023-29357 단독의 직접 영향으로 단정하지 않고, 권한 상승 이후 가능한 후속 위험 또는 별도 취약점과 결합된 공격 시나리오로 제한해 표현해야 한다.
운영 영향
취약한 SharePoint Server 2019가 인터넷에 노출돼 있거나 외부 접근 경로를 통해 도달 가능하면 위험이 높다. SharePoint는 조직 문서, 협업 데이터, 업무 워크플로와 연결되는 경우가 많기 때문에 관리자 권한 악용은 데이터 접근, 설정 변경, 추가 공격 발판 확보로 이어질 수 있다.
| 구분 | 설명 |
|---|---|
| 직접 영향 | 인증 우회 및 권한 상승 가능성 |
| 후속 위험 | 관리자 권한 악용에 따른 데이터 접근, 설정 변경, 추가 취약점 체인 가능성 |
| 과장 주의 | 데이터베이스 완전 장악, 도메인 권한 상승, 백도어 설치는 단독 직접 영향으로 단정하지 않는다 |
탐지와 점검 포인트
공식 패치 여부 확인이 최우선이며, 침해 여부 점검은 패치 적용과 병행해야 한다. 다음 항목을 중심으로 확인한다.
- SharePoint Server 2019 빌드와 KB5002402 적용 여부
- 외부에서 접근 가능한 SharePoint URL, 포트, 리버스 프록시, VPN 경로
- 비정상적인 인증 실패 또는 성공 이벤트
- SharePoint ULS 로그와 IIS 로그의 비정상 요청 패턴
- 관리자 권한 계정의 신규 생성, 권한 변경, 예외적 로그인
- 패치 전후 기간의 의심스러운 파일 업로드, 웹셸 의심 파일, 설정 변경
탐지 규칙은 환경별 로그 구조에 맞춰 조정해야 한다. 공개 공식 출처가 특정 로그 문자열이나 IOC를 일괄 제공하는 것은 아니므로, 탐지 콘텐츠는 예시로 취급하고 내부 환경에서 검증한 뒤 배포해야 한다.
대응 방안
가장 중요한 조치는 SharePoint Server 2019에 Microsoft가 제공한 June 2023 보안 업데이트를 적용하는 것이다. 특히 KB5002402와 build 16.0.10399.20005 기준을 명확히 확인해야 한다.
즉시 조치
- SharePoint Server 2019 자산 목록을 확인한다.
- 인터넷 또는 외부 접속 경로에 노출된 인스턴스를 우선 식별한다.
- KB5002402 적용 여부와 build 16.0.10399.20005 이상 여부를 확인한다.
- 미패치 서버는 유지보수 창을 확보해 보안 업데이트를 적용한다.
- 패치 전까지 방화벽, VPN, ZTNA, 접근제어 목록으로 외부 접근을 제한한다.
CISA KEV 대응
CISA는 CVE-2023-29357을 Known Exploited Vulnerabilities Catalog에 2024-01-10 등재했고, 조치 기한을 2024-01-31로 제시했다. KEV의 Required Action은 공급업체 지침에 따라 완화를 적용하거나, 완화가 불가능하면 제품 사용을 중단하는 것이다. 침해 여부 점검과 포렌식은 실무상 권장되는 보완 조치지만, CISA KEV의 Required Action 자체를 넘어서는 항목으로 구분해야 한다.
후속 강화
- SharePoint 관리자 계정과 서비스 계정 권한을 재검토한다.
- 외부 노출이 필요한 경우 WAF, 리버스 프록시, VPN, ZTNA 정책을 재점검한다.
- SharePoint 서버의 로그 보존 기간과 중앙 수집 상태를 확인한다.
- 취약점 체인 가능성에 대비해 같은 기간의 SharePoint 관련 CVE와 패치 수준을 함께 점검한다.
- 장기적으로 온프레미스 SharePoint 노출 구조를 줄이고, 접근 통제와 패치 운영 절차를 표준화한다.
결론
CVE-2023-29357은 Microsoft SharePoint Server 2019에서 확인된 Critical 등급의 권한 상승 취약점이며, 인증되지 않은 공격자가 스푸핑된 JWT 인증 토큰을 악용해 인증 우회와 권한 상승을 시도할 수 있다는 점이 핵심이다. CISA KEV 등재일은 2024-01-10, 조치 기한은 2024-01-31이며, Known ransomware campaign use가 Known으로 표시돼 운영 우선순위가 높다.
이번 대응에서 가장 중요한 기준은 영향 범위를 SharePoint Server 2019 중심으로 정확히 두고, 패치 기준을 KB5002402 및 build 16.0.10399.20005로 확인하는 것이다. Subscription Edition, 2016, 2013 등 다른 SharePoint 제품군은 이 CVE의 영향 제품으로 단정하지 않고 각 제품의 별도 보안 공지와 업데이트 기준으로 관리해야 한다.
운영자는 즉시 패치 여부를 확인하고, 패치가 어려운 서버는 공급업체 지침에 따른 완화 또는 제품 사용 중단을 검토해야 한다. 동시에 관리자 권한 변경, 비정상 인증 이벤트, 의심스러운 파일 업로드 등 후속 침해 가능성을 점검해야 한다.
참고자료
- CVE.org - CVE-2023-29357
- Microsoft Support - SharePoint Server 2019 June 13, 2023 Security Update KB5002402
- Microsoft Learn - SharePoint updates
- Microsoft Security Response Center - CVE-2023-29357
- CISA Known Exploited Vulnerabilities Catalog - CVE-2023-29357
- NVD - CVE-2023-29357
본 콘텐츠는 AI 기술로 생성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하시면 댓글을 통해 의견 부탁드립니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!