[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀͽºÃ¼ÀÎÁö ¼¹ö¿¡¼ ½É°¢ÇÑ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. º¸¾È Àü¹®°¡µéÀº ÀÌ Ãë¾àÁ¡¿¡ ÇÁ·Ï½ÃÅäÅ«(ProxyToken)À̶ó´Â À̸§À» ºÙ¿´´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÑ °ø°ÝÀÚ´Â ÀÎÁõ °úÁ¤À» Åë°úÇÏÁö ¾Ê´õ¶óµµ ÇÇÇØÀÚÀÇ À̸ÞÀÏ¿¡ ħÅõÇÏ¿© ¸ÞÀÏ¿¡ Á¢±ÙÇÏ°í »©µ¹¸± ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = utoimage]
¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ÀͽºÃ¼ÀÎÁö´Â µÎ °³ÀÇ À¥»çÀÌÆ®¸¦ »ç¿ëÇÑ´Ù. Çϳª´Â ÇÁ·ÐÆ®¿£µå·Î, »ç¿ëÀÚµéÀº ÀÌ À¥»çÀÌÆ®¿¡ Á¢¼ÓÇÔÀ¸·Î½á ÀڽŵéÀÇ À̸ÞÀÏ¿¡ Á¢±ÙÇÏ°í ¿¶÷ÇÒ ¼ö ÀÖ´Ù. ³ª¸ÓÁö Çϳª´Â ¹é¿£µå·Î, ÀÎÁõ°ú °°Àº ±â´ÉÀÌ ¿©±â¼ 󸮵ȴÙ. ÇÁ·Ï½ÃÅäÅ«À» ã¾Æ³½ º¸¾È ¾÷ü Æ®·»µå ¸¶ÀÌÅ©·Î(Trend Micro)´Â ÇÁ·ÐÆ®¿£µå À¥»çÀÌÆ®¿¡ ´ëÇØ ¡°¹é¿£µåÀÇ ÇÁ·Ï½Ã¡±¶ó°í Ç¥ÇöÇÑ´Ù. ¡°ÇÁ·ÐÆ®¿£µå¸¦ ÅëÇØ µé¾î¿À´Â ¸ðµç ¿äûµéÀ» ¸®ÆÐŰ¡ ÇÏ°í Àü´ÞÇÔÀ¸·Î½á °¢ ¿£µåÆ÷ÀÎÆ®¿Í ¹é¿£µå »çÀÌÆ®¸¦ ¿¬°áÇÏ´Â °Ô ÇÁ·ÐÆ®¿£µåÀÇ ¿ªÇÒ¡±À̶ó´Â °ÍÀÌ´Ù. ¶ÇÇÑ ¹é¿£µå¿¡¼ ¹ß»ýÇÏ´Â ÀÀ´äÀ» ¼öÁýÇØ Å¬¶óÀ̾ðÆ®·Î Àü¼ÛÇÏ´Â °Íµµ ÀÌ ÇÁ·ÐÆ®¿£µåÀÇ ¿ªÇÒÀÌ´Ù.
À̹ø¿¡ Æ®·»µå ¸¶ÀÌÅ©·Î°¡ ¹ß°ßÇÑ Ãë¾àÁ¡Àº Á¤È®È÷ ¸»ÇØ Delegated AuthenticationÀ̶ó´Â ±â´É¿¡ Á¸ÀçÇÑ´Ù. ÇÁ·ÐÆ®¿£µå À¥»çÀÌÆ®°¡ ÀÎÁõ ¿äûÀ» ¹é¿£µå À¥»çÀÌÆ®·Î º¸³»´Â ±â´ÉÀÌ´Ù. ÀÌ ¿äû¿¡´Â ½ÃÅ¥¸®Æ¼ÅäÅ«(SecurityToken) ÄíÅ°°¡ Æ÷ÇԵǾî Àִµ¥, À̸¦ ÅëÇØ ¹é¿£µå´Â ÀÎÁõ ¿äûÀÚ¸¦ ½Äº°ÇÑ´Ù. ±×·¸±â ¶§¹®¿¡ ÇÁ·ÐÆ®¿£µå¿¡¼ ½ÃÅ¥¸®Æ¼ÅäÅ«À̶ó´Â À̸§À» °¡Áø ÄíÅ°¸¦ Àü¼ÛÇϱ⸸ ÇÏ¸é ¹é¿£µå·ÎºÎÅÍ ÀÎÁõÀ» ¹ÞÀ» ¼ö ÀÖ°Ô µÈ´Ù.
Æ®·»µå ¸¶ÀÌÅ©·Î¿¡ ÀÇÇÏ¸é ¡°ÇÁ·ÐÆ®¿£µå°¡ ½ÃÅ¥¸®Æ¼ÅäÅ« ÄíÅ°¸¦ ¿äû¹® °¡¿îµ¥ ¹ß°ßÇÏ¸é ¡®¹é¿£µå ¿Ü¿¡´Â ÀÌ°ÍÀ» ó¸®ÇÒ °÷ÀÌ ¾ø´Ù¡¯´Â °ÍÀ» ¾Ë°Ô µÈ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°ÇÏÁö¸¸ ¹é¿£µå ÀÔÀå¿¡¼´Â ½ÃÅ¥¸®Æ¼ÅäÅ«ÀÌ Àü¼ÛµÉ °ÍÀ̶ó´Â °É ÀüÇô ¿¹»óÇÒ ¼ö°¡ ¾ø½À´Ï´Ù. ±×·¸±â ¶§¹®¿¡ Ư¼öÇÏ°Ô ÀͽºÃ¼ÀÎÁö ¼¹ö°¡ ¼³Á¤µÈ °æ¿ì ¾î´À ÂÊ¿¡¼µµ ½ÇÁ¦ ÀÎÁõÀº ÀÌ·ïÁöÁö ¾Ê°í ÀÎÁõ 󸮸¸ µÇ´Â ÀÏÀÌ ¹ß»ýÇÕ´Ï´Ù.¡±
ÀÌ·± Çö»óÀ» ¹ßµ¿½ÃÅ°´Â µ¥ ¼º°øÇÒ °æ¿ì °ø°ÝÀÚ´Â Àü´Þ ±ÔÄ¢À» »õ·Ó°Ô ¼³Á¤ÇÏ°í Àû¿ë½ÃÅ´À¸·Î½á ÇÇÇØÀÚÀÇ ¸ÞÀÏÀ» ÀÐÀ» ¼ö ÀÖ°Ô µÈ´Ù. »Ó¸¸ ¾Æ´Ï¶ó ¸ðµç ¸ÞÀÏÀ» º¹»çÇÏ°í °ø°ÝÀÚÀÇ °èÁ¤À¸·Î Æ÷¿öµù ½ÃÅ°´Â °Íµµ °¡´ÉÇÏ´Ù. ¸ÞÀÏ·Î ¼ÒÅëµÈ °¢Á¾ ¹Î°¨ÇÑ Á¤º¸°¡ »ç¿ëÀÚ ¸ô·¡ À¯ÃâµÉ ¼ö ÀÖ´Ù´Â °ÍÀÌ´Ù.
ÇÁ·Ï½ÃÅäÅ«ÀÇ °ø½Ä °ü¸® ¹øÈ£´Â CVE-2021-33766ÀÌ´Ù. ·¯ ¼ö¾È Åõ¿º(Le Xuan Tuyen)À̶ó´Â º¸¾È Àü¹®°¡°¡ Æ®·»µå ¸¶ÀÌÅ©·ÎÀÇ Á¦·Îµ¥ÀÌ À̴ϼÅƼºê¸¦ ÅëÇØ Á¦º¸Çß´Ù. MS´Â 7¿ù ÆÐÄ¡¸¦ ÅëÇØ ÀÌ ¹®Á¦¸¦ ÇØ°áÇß´Ù. µû¶ó¼ ÀͽºÃ¼ÀÎÁö ¼¹ö¸¦ »ç¿ëÇÏ´Â °í°´»çµéÀ̶ó¸é ÀÌ ÆÐÄ¡¸¦ ÇϷ绡¸® Àû¿ëÇÏ´Â °ÍÀÌ ¾ÈÀüÇÏ´Ù.
MS ÀͽºÃ¼ÀÎÁö ¼¹ö¿¡¼´Â °è¼ÓÇؼ Ãë¾àÁ¡µéÀÌ ¹ß°ßµÇ°í ÀÖ´Ù. 3¿ù ÃÊ¿¡´Â 4°³ÀÇ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À» ¿¬¼âÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÏ´Â °ø°ÝÀÚµéÀÇ ÈçÀûÀÌ ¹ß°ßµÇ±âµµ Çß´Ù. ÀÌ 4°³ÀÇ Ãë¾àÁ¡¿¡´Â ÇÁ·Ï½Ã·Î±×¿Â(ProxyLogon)À̶ó´Â À̸§ÀÌ ºÙ¾ú´Ù. ¿¬¼âÀû ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ °æ¿ì °ø°ÝÀÚ´Â ÀÎÁõ °úÁ¤À» Åë°úÇÏÁö ¾Ê°íµµ ¿ø°Ý¿¡¼ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÇÁ·Ï½Ã·Î±×¿Â Ãë¾àÁ¡Àº »ó¹Ý±â¿¡ °¡Àå ¸¹ÀÌ ¿¬±¸µÇ°í ÀͽºÇ÷ÎÀÕ µÈ Ãë¾àÁ¡ Áß Çϳª·Î ±â·ÏµÇ¾ú´Ù.
3ÁÙ ¿ä¾à
1. MS ÀͽºÃ¼ÀÎÁö ¼¹ö¿¡¼ ÇÁ·Ï½ÃÅäÅ«À̶ó´Â ¶Ç ´Ù¸¥ Ãë¾àÁ¡ ¹ß°ßµÊ.
2. ÀͽºÃ¼ÀÎÁöÀÇ ÇÁ·ÐÆ®¿£µå¿Í ¹é¿£µå »çÀ̸¦ À̾îÁÖ´Â ±â´É¿¡¼ ³ªÅ¸³ Ãë¾àÁ¡.
3. À̸ÞÀÏ µµ³´çÇϱ⠽ÈÀ¸¸é 7¿ù¿¡ MS°¡ ¹ßÇ¥ÇÑ ÆÐÄ¡ Àû¿ëÇÏ´Â °Ô ¾ÈÀü.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>