[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®´Â ¿À´Ã 2022³â ù ¹ø° Á¤±â ÆÐÄ¡¸¦ ¹ßÇ¥Çß´Ù. À̹ø ´ÞÀº 100°³¿¡ Á¶±Ý ¸ø ¹ÌÄ¡´Â Ãë¾àÁ¡µéÀÌ ÆÐÄ¡µÆ´Âµ¥, ±× Áß 9°³°¡ Ä¡¸íÀû À§Çèµµ¸¦ °¡Áö°í ÀÖ´Â °ÍÀ¸·Î ºÐ¼®µÆÀ¸¸ç, 6°³´Â Á¦·Îµ¥ÀÌ Ãë¾àÁ¡À¸·Î ºÐ·ùµÆ´Ù. ´ÙÇàÀÎ °Ç °ø°ÝÀÚµéÀÇ ÀͽºÇ÷ÎÀÕÀÌ ¹ú½áºÎÅÍ ½ÃÀÛµÈ Ãë¾àÁ¡Àº Çϳªµµ ¾ø´Â °ÍÀ¸·Î º¸Àδٴ °ÍÀÌ´Ù.
[À̹ÌÁö = utoimage]
À̹ø ´Þ¿¡ ¹ßÇ¥µÈ ÆÐÄ¡¿¡ ¿µÇâÀ» ¹Þ´Â ¸¶ÀÌÅ©·Î¼ÒÇÁÆ®ÀÇ Á¦Ç°Àº À©µµ, ¿¡Áö ºê¶ó¿ìÀú, ÀͽºÃ¼ÀÎÁö ¼¹ö, ¿ÀÇǽº, ´ÙÀ̳»¹Í½º, ´å³Ý ÇÁ·¹ÀÓ¿öÅ©, ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î, À©µµ µðÆæ´õ, À©µµ ÇÏÀÌÆÛºêÀÌ, ¿ø°Ý µ¥½ºÅ©Åé ÇÁ·ÎÅäÄÝÀÌ´Ù. º¸¾È ¾÷ü Æ®·»µå ¸¶ÀÌÅ©·Î(Trend Micro)ÀÇ ´õ½ºÆ¾ Â÷ÀÏÁî(Dustin Childs)´Â ¡°1¿ùÀÇ Á¤±â ÆÐÄ¡ Ä¡°í´Â ±²ÀåÈ÷ ¸¹Àº ¼öÀÇ Ãë¾àÁ¡ÀÌ °ø°³µÆ´Ù¡±°í ÇÏ¸ç ¡°Áö³ ¸î ³â µ¿¾È 1¿ù¿¡ ¹ßÇ¥µÈ ÆÐÄ¡ÀÇ ¼ö´Â ÀÌ°ÍÀÇ Àý¹Ý ¼öÁØÀ̾ú´Ù¡±°í ¸»ÇÑ´Ù.
°¡Àå ´«¿¡ ¶ç´Â Ãë¾àÁ¡Àº CVE-2022-21907·Î, HTTP ÇÁ·ÎÅäÄÝ ½ºÅÃ(Protocol Stack)¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÌ´Ù. °ø°ÝÀÚ´Â http.sys¸¦ »ç¿ëÇØ Æ¯¼öÇÏ°Ô Á¶ÀÛµÈ ÆÐŶÀ» ÇÇÇØÀÚÀÇ ¼¹ö¿¡ Àü¼ÛÇÔÀ¸·Î½á °ø°ÝÀ» ½Ç½ÃÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÌ Ãë¾àÁ¡ÀÌ °Á¶µÇ´Â °Ç ¡®¿ö¸Óºí¡¯À̶ó´Â Ư¼º ¶§¹®ÀÌ´Ù. Áï ÀÚ°¡ Áõ½ÄÀÌ °¡´ÉÇÑ Ãë¾àÁ¡À̶ó´Â °ÍÀÌ´Ù.
º¸¾È ¾÷ü ¹ö¼½(Virsec)ÀÇ ¼ö¼® ¾ÆÅ°ÅØÆ®ÀÎ ´ë´Ï Å´(Danny Kim)Àº CVE-2022-21907¿¡ ´ëÇØ ´ÙÀ½°ú °°ÀÌ ¼³¸íÇÑ´Ù. ¡°HTTP¿¡ Çʵ尪À» Ãß°¡ÇØ ¶Ç ´Ù¸¥ ¸ÞŸµ¥ÀÌÅ͸¦ Á¦°øÇϵµ·Ï ÇÏ´Â ±â´É¿¡¼ ¹ß°ßµÈ Ãë¾àÁ¡ÀÔ´Ï´Ù. ÀÌ ¶§ Ư¼öÇÏ°Ô Á¶ÀÛµÈ Çʵ尪À» Ãß°¡ÇÏ¸é ¿ø°Ý ÄÚµå ½ÇÇà °ø°ÝÀÇ Á¶°ÇÀÌ °®ÃçÁöµµ·Ï °Á¦ÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ÀͽºÇ÷ÎÀÕ ³À̵µ´Â ³·Àº ÆíÀ̸ç, ³ôÀº ±ÇÇÑÀ» ¿ä±¸ÇÏÁöµµ ¾Ê½À´Ï´Ù. ½ÉÁö¾î ÇÇÇØÀÚ°¡ ¹º°¡¸¦ Ŭ¸¯Çϰųª ¿ ÇÊ¿äµµ ¾ø½À´Ï´Ù. ÆÐÄ¡¸¦ »¡¸® Àû¿ëÇÏ´Â °Í¸¸ÀÌ ÇØ°áÃ¥ÀÔ´Ï´Ù.¡±
±× ´ÙÀ½À¸·Î ÁÖ¸ñÇØ¾ß ÇÒ Ãë¾àÁ¡Àº ÀͽºÃ¼ÀÎÁö ¼¹ö¿¡¼ ¹ß°ßµÈ CVE-2022-21846ÀÌ´Ù. Ä¡¸íÀû À§Çèµµ¸¦ °¡Áö°í ÀÖÀ¸¸ç, ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇÑ´Ù. ±× ¿Ü CVE-2022-21969¿Í CVE-2022-21855µµ Áß¿äÇÏ´Ù. °íÀ§Ç豺¿¡ Æ÷ÇԵȴÙ. ¼¼ Ãë¾àÁ¡ ¸ðµÎ ÀͽºÇ÷ÎÀÕ ³À̵µ°¡ ³·°í, ³ôÀº ±ÇÇÑÀ» ¿ä±¸ÇÏÁö ¾ÊÀ¸¸ç, »ç¿ëÀÚÀÇ Å¬¸¯À̳ª ÆÄÀÏ ¿±â¸¦ ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â´Ù. MS´Â ÀÌ ¼¼ °¡Áö Ãë¾àÁ¡ ¸ðµÎ¸¦ ¡®ÀͽºÇ÷ÎÀÕ °¡´É¼º ³ôÀ½¡¯À¸·Î ºÐ·ùÇÏ°í ÀÖ´Ù.
CVE-2022-21840µµ À¯ÀÇ ±í°Ô ¸Þ¸ðÇØ¾ß ÇÒ Ãë¾àÁ¡ÀÌ´Ù. ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® ¿ÀÇǽº¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡À¸·Î, À§ Ãë¾àÁ¡µé°ú ¸¶Âù°¡Áö·Î ÀͽºÇ÷ÎÀÕ ³À̵µ°¡ ³·°í ³ôÀº ±ÇÇÑÀ» ÇÊ¿ä·Î ÇÏÁö ¾Ê´Â´Ù. ´Ù¸¸ À§ Ãë¾àÁ¡µé°ú ´Þ¸® ÇÇÇØÀÚ°¡ ¾Ç¼º ¸µÅ©¸¦ Ŭ¸¯Çϰųª ¾Ç¼º ÆÄÀÏÀ» ¿©´Â µîÀÇ ÀÛ¿ëÀ» ÇØ ÁÖ¾î¾ß¸¸ ÀͽºÇ÷ÎÀÕÀÌ ¼º»çµÈ´Ù. ¾Ç¼º À̸ÞÀÏÀ» ÅëÇØ Æ¯¼öÇÏ°Ô Á¶ÀÛµÈ ÆÄÀÏÀ» ÇÇÇØÀÚ¿¡°Ô º¸³»°í, À̸¦ ¿µµ·Ï ²ÕÀ¸·Î½á °ø°ÝÇÏ´Â °Ô °¡´ÉÇÒ °ÍÀ̶ó°í MS´Â º¸°í ÀÖ´Ù. ¾Ç¼º À¥»çÀÌÆ®·Î À¯ÀÎÇÏ´Â ¹æ¹ýµµ È°¿ë °¡´ÉÇÏ´Ù.
¸ÆOS¿ë ¿ÀÇǽº 2019³ª, ¸Æ¿ë ¿ÀÇǽº LTSC 2021À» »ç¿ëÇÏ´Â »ç¶÷µéÀ̶ó¸é ÆÐÄ¡¸¦ Á» ´õ ±â´Ù·Á¾ß ÇÑ´Ù. MS´Â ¡°ÆÐÄ¡°¡ ³ª¿À´Â ´ë·Î CVE °ü·Ã ¾È³»¹®À» ÅëÇØ ¾Ë¸®°Ú´Ù¡±°í ¾à¼ÓÇß´Ù. Á¶¸¸°£ ¸ÆOS¿ë ÆÐÄ¡µµ ³ª¿Ã °ÍÀ¸·Î ¿¹»óµÈ´Ù.
¿©¼¸ °³ÀÇ Á¦·Îµ¥ÀÌ Ãë¾àÁ¡µé Áß ´«¿¡ ¶ç´Â °Ç ¿ÀǼҽº curl¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÎ CVE-2021-22947°ú ¸®ºê¾ÆÄ«À̺ê(Libarchive)¿¡¼ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡ÀÎ CVE-2021-36976ÀÌ´Ù. µÑ ´Ù Ãë¾àÁ¡ Á¤º¸°¡ ¼µåÆÄƼ¿¡ ÀÇÇØ ¹Ì¸® °ø°³µÈ »óȲÀÌ°í, ¿À´Ã¿¡¾ß MS¿¡ ÀÇÇØ °ø½ÄÀûÀ¸·Î ÆÐÄ¡°¡ µÆ´Ù.
³ª¸ÓÁö Á¦·Îµ¥ÀÌ´Â ´ÙÀ½°ú °°´Ù.
1) CVE-2022-21836 : À©µµ ÀÎÁõ¼ ½ºÇªÇÎ Ãë¾àÁ¡
2) CVE-2022-21874 : À©µµ º¸¾È ¼¾ÅÍ API ¿ø°Ý ÄÚµå Ãë¾àÁ¡
3) CVE-2022-21919 : À©µµ »ç¿ëÀÚ ÇÁ·ÎÆÄÀÏ ¼ºñ½º ±ÇÇÑ »ó½Â Ãë¾àÁ¡
4) CVE-2022-21839 : À©µµ À̺¥Æ® ÃßÀû Á¢±Ù Á¦¾î ¼ºñ½º °ÅºÎ Ãë¾àÁ¡
3ÁÙ ¿ä¾à
1. 2022³âÀ» ¾Ë¸®´Â ù Á¤±â ÆÐÄ¡Àε¥, ¹«·Á 100°³ °¡±îÀÌ.
2. Ä¡¸íÀû À§Çèµµ¸¦ °¡Áø Ãë¾àÁ¡ÀÌ 9, Á¦·Îµ¥ÀÌ Ãë¾àÁ¡ÀÌ 6.
3. HTTP ½ºÅà ÇÁ·ÎÅäÄÝ¿¡¼ ¹ß°ßµÈ ¡®¿ö¸Óºí¡¯ Ãë¾àÁ¡ÀÌ °¡Àå À§ÇèÇØ º¸ÀÓ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>