[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÖÇà ¸ÆOS ÆÄÀδõ(Finder) ½Ã½ºÅÛ¿¡¼ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÒ °æ¿ì ¿ø°ÝÀÇ °ø°ÝÀÚ°¡ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇà½Ãų ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ÀÌ ¶§¹®¿¡ ¾ÖÇÃÀº ¡®Àá¼öÇÔ ÆÐÄ¡¡¯¸¦ ÁøÇàÇߴµ¥, ¹®Á¦¸¦ ÇØ°áÇÏÁö ¸øÇß´Ù. ÆÄÀδõ´Â ¾ÖÇÃÀÇ ÆÄÀÏ °ü¸®ÀÚ ÇÁ·Î±×·¥À̸ç, ¸ðµç ¸ÅŲÅä½Ã ½Ã½ºÅÛ¿¡¼ µðÆúÆ®·Î »ç¿ëµÈ´Ù. ¸ðµç ¾Û°ú ÆÄÀÏÀÌ ÆÄÀδõ¸¦ ÅëÇØ °ü¸®µÈ´Ù°í º¸¸é µÈ´Ù.
[À̹ÌÁö = utoimage]
Ãë¾àÁ¡ÀÌ µå·¯³ °÷Àº ¸ÆOS ÆÄÀδõ°¡ .Inetloc ÆÄÀϵéÀ» ó¸®ÇÏ´Â ¹æ½Ä¿¡¼´Ù. .Inetloc ÆÄÀÏÀº ¾ÖÇà »ýÅ°迡¸¸ ÀÖ´Â ÆÄÀÏ·Î, ÀÎÅÍ³Ý Æ¯Á¤ ÁÖ¼Ò·ÎÀÇ ¡®´ÜÃà °æ·Î¡¯¸¦ ÀúÀåÇÑ´Ù. À©µµÀÇ ¡®¹Ù·Î°¡±â¡¯ ÆÄÀÏ°ú ºñ½ÁÇÏ´Ù°í º¼ ¼ö ÀÖ´Ù. file:// ÇüÅ·ΠÁÖ¼Ò¸¦ ÀÔ·ÂÇÒ °æ¿ì ·ÎÄÿ¡ ÀúÀåµÈ ÆÄÀϵ鿡µµ Á¢±ÙÇÒ ¼ö ÀÖ´Ù.
¹®Á¦´Â ¹Ù·Î ÀÌ file:// Æ÷¸ËÀÇ ÀÔ·ÂÀÌ °¡´ÉÇÏ´Ù´Â Á¡¿¡ ±âÀÎÇÏ¿© ³ªÅ¸³´Ù. ÀÌ ¶§ ÇÇÇØÀÚ¿¡°Ô È®ÀÎÀ» ´Ù½Ã ÇÑ ¹ø ¹Þ°Å³ª ÇÏÁö ¾Ê´Â´Ù. Áï ƯÁ¤ ¸í·ÉÀÇ °æ¿ì ¸ÆOS°¡ »ç¿ëÀÚÀÇ È®ÀÎ ¾øÀÌ ÀÚµ¿À¸·Î ó¸®ÇÑ´Ù´Â ¶æÀÌ µÈ´Ù. À̸¦ ÀÌ¿ëÇÒ °æ¿ì °ø°ÝÀÚ°¡ ·ÎÄà ½Ã½ºÅÛ¿¡¼ ÇÇÇØÀÚ ¸ô·¡ ÀÓÀÇÀÇ ¸í·ÉÀ» ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù.
°ø°Ý ½Ã³ª¸®¿À´Â ´ÙÀ½°ú °°´Ù.
1) °ø°ÝÀÚµéÀÌ .Inetloc ÆÄÀϵéÀ» Ưº°ÇÑ ¹æ½ÄÀ¸·Î Á¶ÀÛÇÑ´Ù.
2) Á¶ÀÛÇÏ¸é¼ ÀÓº£µå µÈ ¸í·É¾îµéÀ» »ðÀÔ½ÃŲ´Ù.
3) Á¶ÀÛÀ» ¸¶Ä£ ÈÄ¿¡´Â ÆÄÀÏÀ» ¾Ç¼º ¸ÞÀÏÀ̳ª ¸µÅ©¿¡ ÷ºÎ½ÃŲ´Ù.
4) ¼Ò¼È ¿£Áö´Ï¾î¸µ °ø°ÝÀ» ÅëÇØ »ç¿ëÀÚ°¡ ¸ÞÀÏÀ» ¿°Å³ª ¸µÅ©¸¦ Ŭ¸¯Çϵµ·Ï ÇÑ´Ù.
5) ÇÇÇØÀÚ°¡ ¼Ó¾Æ¼ ¸ÞÀÏ ¿±â³ª ¸µÅ© Ŭ¸¯À» ÇÒ °æ¿ì ¸í·É¾î°¡ ÀÚµ¿À¸·Î ½ÇÇàµÈ´Ù.
6) ¸í·É¾î°¡ ½ÇÇàµÇ´õ¶óµµ ÇÇÇØÀÚ´Â ¾Ë¾ÆÂ÷¸®Áö ¸øÇÑ´Ù.
ÀÌ °ø°ÝÀÇ ½Ã¿¬Àº ¿©±â(https://ssd-disclosure.com/ssd-advisory-macos-finder-rce/)¼ ¿¶÷ÀÌ °¡´ÉÇÏ´Ù. ¸ÆOS ºò¼ ¹öÀüÀº ¹°·Ð ±× Àü¿¡ ³ª¿Â ¸ðµç ¸ÆOS¿¡¼ ¹ß°ßµÇ´Â Ãë¾àÁ¡À̶ó°í ÇÑ´Ù. À̸¦ óÀ½ ¹ß°ßÇÑ °Ç º¸¾È Àü¹®°¡ ¹Ú¹ÎÂùÀ̶ó°í ¾Ë·ÁÁ® ÀÖ´Ù. ÇÏÁö¸¸ ¾ÖÇÃÀº ÀÌ Ãë¾àÁ¡¿¡ CVE ¹øÈ£¸¦ ºÎ¿©ÇÏÁö ¾Ê°í ¡®Àá¼öÇÔ ÆÐÄ¡¡¯¸¦ ÁøÇàÇß´Ù. °íÃĸ¸ Á³´Ù¸é¾ß ¾Æ¹« ¹®Á¦°¡ ¾ø¾ú°ÚÁö¸¸ ÀÌ Àº¹ÐÇÑ ÆÐÄ¡´Â ÅëÇÏÁö ¾Ê¾Ò´Ù.
°ü·ÃÇÏ¿© º¸¾È ±Ç°í¹®À» ¹ßÇ¥ÇÑ SSD¿¡ ÀÇÇÏ¸é ¡°¾ÖÇÃÀÌ file://[ÇÔ¼ö]¸¦ Á¶¿ëÈ÷ ÆÐÄ¡Çß´Ù°í Çϴµ¥, ¾ÆÁ÷µµ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÏ´Ù¡±°í ÇÑ´Ù. ¡°¿¹¸¦ µé¾î ÆÄÀÏ ½ÇÇà °æ·Î¿¡ FiLe://À̶ó°í ÀûÀ¸¸é ¿©ÀüÈ÷ ¿¹Àüó·³ ÀͽºÇ÷ÎÀÕÀÌ ÀÛµ¿ÇÕ´Ï´Ù. ¾ÖÇÃÀÌ ´ë¼Ò¹®ÀÚ¸¦ ±¸ºÐÇ߱⠶§¹®¿¡ ³ªÅ¸³ Çö»óÀÔ´Ï´Ù. ¸ÆOS°¡ º¸±â¿¡ File://°ú file://ÀÌ ´Ù¸¥ °ÍÀÔ´Ï´Ù. ÀÌ·± »óÅ·Πfile://[ÇÔ¼ö]¸¸ ¸·À¸´Ï °ø°ÝÀÌ ¿©ÀüÈ÷ À¯È¿ÇÑ °ÍÀÌ°í¿ä.¡± ÀÌ·¯ÇÑ »óȲ¿¡ ´ëÇØ ¾ÖÇÃÀº ¾ÆÁ÷±îÁö °ø½Ä ÀÔÀåÀ» ¹ßÇ¥ÇÏÁö ¾Ê°í ÀÖ´Ù. Ãë¾àÁ¡Àº ¿©ÀüÈ÷ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÑ »óŶó°í SSD´Â ¼³¸íÇÏ°í ÀÖ´Ù.
¾ÖÇà »ýÅ°迡¼´Â ¿ÃÇØ ÀûÀÝÀº Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. Áö³ 5¿ù¿¡´Â ¸ÆOS¿¡¼ ŸÀÎÀÇ ½ºÅ©¸°¼¦À» ³²±æ ¼ö ÀÖ´Â Ä¡¸íÀû À§ÇèµµÀÇ Ãë¾àÁ¡ÀÌ ¹ß°ßµÅ ÆÐÄ¡µÇ±âµµ Çß¾ú´Ù. 7¿ù¿¡´Â iOS¿Í ¸ÆOS Ç÷§Æû¿¡¼ ¹ß°ßµÈ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ °ø°ÝÀڵ鿡 ÀÇÇØ ¸ÕÀú ¹ß°ßµÇ°í, µÚ´Ê°Ô ¾ÖÇÿ¡ ÀÇÇØ ÆÐÄ¡µÇ±âµµ Çß¾ú´Ù. À̹ø ´Þ¿¡´Â NSO±×·ì(NSO Group)ÀÌ ½ºÆÄÀÌ¿þ¾î¸¦ ½É´Â µ¥ È°¿ëÇÏ°í ÀÖ´ø Æ÷½ºµå¿£Æ®¸®(ForcedEntry) Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ ÆÐÄ¡µÆ´Ù.
3ÁÙ ¿ä¾à
1. ¾ÖÇà ¸ÆOS ¸ðµç ¹öÀü¿¡¼ ¹ß°ßµÈ ÆÄÀδõ °ü·Ã Ãë¾àÁ¡, ¸ô·¡ ÆÐÄ¡µÊ.
2. ÇÏÁö¸¸ ÆÐÄ¡°¡ ÅëÇÏÁö ¾Ê¾Æ ¾ÆÁ÷µµ Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕÀÌ °¡´ÉÇÑ »óȲ.
3. ÆÐÄ¡°¡ ¾È ÅëÇÏ´Â ÀÌÀ¯´Â ¾ÖÇÃÀÇ OS°¡ ´ë¼Ò¹®ÀÚ¸¦ ±¸ºÐÇÏ°í Àֱ⠶§¹®.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>