°øÀ¯ µ¿¿µ»óÀ¸·Î À§ÀåÇØ »ç¿ëÀÚ¿¡°Ô °¡Â¥ µ¿¿µ»ó Ŭ¸¯ À¯µµ...¾Ç¼ºÆÄÀÏ ½ÇÇàÇÒ ¼ö ÀÖ¾î
[º¸¾È´º½º ±è°æ¾Ö ±âÀÚ] ÅÚ·¹±×·¥À» µ¥½ºÅ©Å¾ À©µµ¿ì¿¡¼ »ç¿ëÇÒ °æ¿ì ¾Ç¼ºÆÄÀÏÀ» ½ÇÇàÇÒ ¼ö ÀÖ´Â Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù.
[À̹ÌÁö=ÅÚ·¹±×·¥ ȨÆäÀÌÁö]
ÃÖ±Ù XSS ÇØÅ· Æ÷·³¿¡¼´Â Telegram for WindowsÀÇ ¼Ò½º Äڵ忡 ÀÖ´Â Python .pyzw ÆÄÀÏÀ» Ŭ¸¯ÇÏ¸é º¸¾È °æ°í¸¦ ¿ìȸÇÏ´Â µ¥ ¾Ç¿ëµÉ ¼ö ÀÖ´Ù¸ç Ãë¾àÁ¡ÀÌ °øÀ¯µÆ´Ù. ÇØ´ç Ãë¾àÁ¡Àº ÆÄÀ̽ã ÆÄÀÏÀ» ½æ³×ÀÏ°ú ÇÔ²² °øÀ¯ µ¿¿µ»óÀ¸·Î À§ÀåÇØ »ç¿ëÀÚ°¡ °¡Â¥ µ¿¿µ»óÀ» Ŭ¸¯ÇØ ½ÃûÇϵµ·Ï ¼ÓÀÏ ¼ö ÀÖ´Ù.
ÇØ´ç Ãë¾àÁ¡°ú °ü·ÃÇØ ¸®´Ï¾î¸®Æ¼ Çѽ¿¬ ´ëÇ¥´Â ¡°ÅÚ·¹±×·¥¿¡¼ exe °°ÀÌ ¾Ç¼ºÄڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â ÆÄÀÏÀ» ¹Þ°Ô µÇ¸é °æ°íâÀÌ ¶á´Ù¡±¸ç ¡°¡®pyzw¡¯ È®ÀåÀÚ ¶ÇÇÑ ¾Ç¼ºÄڵ带 ½ÇÇàÇÒ ¼ö Àֱ⠶§¹®¿¡ °æ°íâÀÌ ¶°¾ß ÇÏÁö¸¸, ÅÚ·¹±×·¥ °³¹ßÀÚ°¡ ¡®pywz¡¯·Î ¿ÀŸ¸¦ ³»´Â ¹Ù¶÷¿¡ ¡®pyzw¡¯ ÆÄÀÏÀº °æ°íâ ¾øÀÌ ½ÇÇàÀÌ µÈ´Ù¡±°í ¼³¸íÇß´Ù.
Áï ÅÚ·¹±×·¥ °³¹ßÀÚÀÇ ¿ÀŸ ½Ç¼ö·Î ÀÎÇØ Ãë¾àÁ¡ÀÌ ¹ß»ýÇß´Ù´Â Àǹ̴Ù. ÀÌ·Î ÀÎÇØ ÆÄÀÏÀº ´Ù¸¥ ½ÇÇà ÆÄÀÏ°ú ¸¶Âù°¡Áö·Î ÅÚ·¹±×·¥ÀÇ °æ°í ¾øÀÌ ÆÄÀ̽㿡 ÀÇÇØ ÀÚµ¿À¸·Î ½ÇÇàµÇ´Â °ÍÀ¸·Î µå·¯³µ´Ù.
ÀÌ¿Í °ü·Ã ÅÚ·¹±×·¥ ÃøÀº ¡°ÆÄÀ̽㠽ºÅ©¸³Æ®¸¦ ½ÇÇàÇÏ´Â µ¥ »ç¿ëµÇ´Â À©µµ¿ì ¾Û Á¦·Îµ¥À̸¦ ¼öÁ¤Çß´Ù¡±¸ç ¡°ÅÚ·¹±×·¥Àº º¸¾È °æ°í¸¦ ¹«½ÃÇÏ°í ÀÚµ¿À¸·Î ÆÄÀ̽ã(Python) ½ºÅ©¸³Æ®¸¦ ½ÃÀÛÇÏ´Â µ¥ »ç¿ëÇÒ ¼ö ÀÖ´Â Windows µ¥½ºÅ©Åé ÀÀ¿ë ÇÁ·Î±×·¥ÀÇ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¼öÁ¤Çß´Ù¡±°í ¹àÇû´Ù.
Çѽ¿¬ ´ëÇ¥´Â ¡°¾Æ¿ô·è, ºê¶ó¿ìÀú µî ¸¹Àº ÇÁ·Î±×·¥µéÀº exe µîÀÇ È®ÀåÀÚ°¡ Àü¼ÛµÉ °æ¿ì ¾Ç¼ºÄÚµåÀÇ ½ÇÇà À§ÇèÀ» ¾Ë¸®´Â °æ°íâÀ» Á¦°øÇÑ´Ù¡±¸ç ¡°°£È¤ ÀÌ·¯ÇÑ º¸¾È °æ°í¸¦ ¿ìȸÇÏ´Â Ãë¾àÁ¡ÀÌ µîÀåÇÏ°ï Çϴµ¥, À̹ø¿¡ Á¦±âµÈ ÅÚ·¹±×·¥ Ãë¾àÁ¡µµ °°Àº Á¾·ùÀÇ Ãë¾àÁ¡¡±À̶ó°í ¼³¸íÇß´Ù. À̾î ÇÑ ´ëÇ¥´Â ¡°°æ°í°¡ Á¦°øµÇ´õ¶óµµ »ç¿ëÀÚ°¡ ½ÇÇàÇÒ ¼ö Àֱ⠶§¹®¿¡ Áö¼ÓÀûÀÎ Àνı³À°°ú ÇÔ²² ±â¾÷ ³»¿¡¼ ½ÇÇàµÇ´Â ÀÇ½É ÆÄÀÏÀ» ŽÁöÇÒ ¼ö ÀÖ´Â º¸¾Èü°è ±¸ÃàÀÌ Áß¿äÇÏ´Ù¡±°í °Á¶Çß´Ù.
¶ÇÇÑ ½ÃÅ¥¸®¿Â À¯µ¿ÈÆ ´ëÇ¥´Â ¡°ÃÖ±Ù ÅÚ·¹±×·¥ ÆÄÀ̽㠽ºÅ©¸³Æ® Çã¿ë °áÇÔ À̽´·Î ÀÎÇØ °³¹ß ÄÚµå »ó¿¡´Â ÆÐÄ¡°¡ ¹Ý¿µµÆÀ¸³ª, ÅÚ·¹±×·¥ µ¥½ºÅ©Å¾ À¥¿¡¼ ÃֽŠÆÄÀÏ·Î ¼³Ä¡Çصµ ÆÄÀ̽ã zip ¾ÖÇø®ÄÉÀÌ¼Ç ½ÇÇà ȯ°æ(zipapp)¿¡ ´ëÇÑ °æ°í°¡ Ãß°¡µÇÁö ¾ÊÀº »óÅ¡±¶ó¸ç ¡°ÆÐÄ¡°¡ µÇÁö ¾ÊÀº µ¥½ºÅ©Å¾ À©µµ ¹öÀü »ç¿ëÀÚÀÇ ÇÇÇظ¦ ¿ì·ÁÇØ ±ä±ÞÇÏ°Ô ¼¹ö¿¡¼ pyzw ÆÄÀÏ Àü¼Û ½Ã È®ÀåÀÚ µÚ·Î untrusted¸¦ ºÙÀ̵µ·Ï º¯°æµÈ °Í±îÁö´Â È®Àεƴ١±°í ¼³¸íÇß´Ù.
À̾î À¯ ´ëÇ¥´Â ¡°ÇÇÇظ¦ ¿¹¹æÇϱâ À§Çؼ´Â ȸ鿡 º¸¿©Áö´Â ½æ³×ÀÏ°ú °ü°è¾øÀÌ ÆÄÀÏ¸í¿¡ ½ÇÇà °¡´ÉÇÑ È®ÀåÀÚ¸¦ Æ÷ÇÔÇÏ´Â °æ¿ì ÁÖÀÇÇØ ½ÇÇàÇÒ ÇÊ¿ä°¡ ÀÖ´Ù¡±¸ç ¡°´ÙÇàÈ÷µµ »ç¿ë ÁßÀÎ µ¥½ºÅ©Å¾¿¡ ÆÄÀ̽㠽ÇÇà ȯ°æÀÌ ±¸¼ºµÇÁö ¾Ê´Â °æ¿ì Á÷Á¢ÀûÀÎ °áÇÔ ÇÇÇØ°¡ ¹ß»ýµÇÁö´Â ¾Ê´Â´Ù¡±°í ¸»Çß´Ù.
½ºÆ¿¸®¾ð ½Åµ¿ÈÖ CTO´Â ¡°ÅÚ·¹±×·¥Ã³·³ »ç¿ëÀÚ°¡ ¸¹°í Æı޷ ÀÖ´Â ÀÀ¿ë ÇÁ·Î±×·¥À̶ó¸é À̹ø¿¡ ´Ï¿Â Ãë¾àÁ¡ ½Äº°°ú µ¿ÀÏÇÑ ¹æ½ÄÀ¸·Î ÁÖ±âÀûÀÎ auditingÀ» ÅëÇØ º¸¾È¼ºÀ» ³ôÀÏ ¼ö ÀÖ´Ù¡±°í ¸»Çß´Ù.
[±è°æ¾Ö ±âÀÚ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>