[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¸¶ÀÌÅ©·Î¼ÒÇÁÆ® À©µµ ½Ã½ºÅÛµé Áß ÃÖ¼Ò À©µµ ¼¹ö 2012 R2 ÀÌÈÄ¿¡ ³ª¿Â °ÍµéÀÇ ¿ø°Ý µ¥½ºÅ©Åé ¼ºñ½º(RDS) ¼ºñ½º¿¡¼ Ãë¾àÁ¡ÀÌ ¹ß°ßµÆ´Ù. ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì RDP·Î ¿¬°áµÈ °ø°ÝÀÚ°¡ ÇÇÇØÀÚ ÄÄÇ»ÅÍ¿¡ ·Î±×ÀÎ ÇÏ´Â ´Ù¸¥ »ç¿ëÀÚµéÀÇ ÆÄÀÏ ½Ã½ºÅÛ¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù.
[À̹ÌÁö = utoimage]
º¸¾È ¾÷ü »çÀ̹ö¾ÆÅ©(CyberArk)¿¡ ÀÇÇϸé ÀÌ Ãë¾àÁ¡Àº CVE-2022-21893À¸·Î, °ø°ÝÀÚ°¡ Ŭ¸³º¸µå µ¥ÀÌÅ͸¦ ¿¸² ¹× Á¶ÀÛÇÏ°Ô Çϰųª, ´Ù¸¥ »ç¿ëÀÚ·Î ·Î±×ÀÎÀ» ÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ±×·¯°í ³ª¼ ±ÇÇÑÀ» ³ôÀ̰ųª ³×Æ®¿öÅ© »ó¿¡¼ ȾÀ¸·Î ¿òÁ÷ÀÏ ¼öµµ ÀÖ°Ô µÈ´Ù. MS´Â À̹ø ´Þ Á¤±â ÆÐÄ¡¸¦ ÅëÇØ À̸¦ ÆÐÄ¡Çß´Ù.
RDP´Â ¿ø°Ý Ŭ¶óÀ̾ðÆ®¿¡¼ À©µµ ½Ã½ºÅÛ¿¡ Á¢±ÙÇÏ°í Á¦¾îÇÒ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â ÇÁ·ÎÅäÄÝÀÌ´Ù. Áï ¸Ö¸® ÀÖ´Â ÄÄÇ»Å͸¦ ¹Ù·Î ´«¾Õ¿¡ ³õÀÎ °Íó·³ ¾µ ¼ö ÀÖ°Ô ÇØ ÁÖ´Â °ÍÀÌ´Ù. µû¶ó¼ ÀçÅà ±Ù¹«¸¦ ÇÏ°í ÀÖ´Â Á÷¿øÀÌ »ç¹«½Ç¿¡ ÀÖ´Â °Íó·³ ¾÷¹«¸¦ ÇÏ´Â °Íµµ °¡´ÉÇÏ°í, Ŭ¶ó¿ìµå ȯ°æ¿¡ ÀÖ´Â °¡»ó±â°è¿¡µµ ¾ó¸¶µçÁö Á¢±ÙÇÒ ¼ö ÀÖ°Ô ÇØ ÁØ´Ù.
RDP¿¡¼´Â ÇÑ °³ÀÇ ¿¬°áÀ» ´Ù¼öÀÇ °¡»ó±â°è ä³Îµé·Î ºÐÇÒÇÏ´Â °Ô °¡´ÉÇÏ´Ù. °¢ ä³ÎÀÇ µ¥ÀÌÅÍ´Â named pipes¶ó°í ÇÏ´Â À©µµ ¼ºñ½º¸¦ ÅëÇØ ´Ù¸¥ ÇÁ·Î¼¼½ºµé·Î Àü´ÞµÈ´Ù. named pipes´Â µÎ °³ÀÇ ÇÁ·Î¼¼½ºµé »çÀÌ Åë½Å ¸ÞÄ¿´ÏÁò Áß Çϳª¶ó°í º¼ ¼ö ÀÖ´Ù. »çÀ̹ö¾ÆÅ©ÀÇ ¼ÒÇÁÆ®¿þ¾î ¾ÆÅ°ÅØÆ®ÀÎ °¡ºê¸®¿¤ ½ºÅ×Àοö¼¿(Gabriel Sztejnworcel)Àº ¡°À©µµÀÇ RDS´Â µ¥ÀÌÅ͸¦ Àü´ÞÇÒ ¶§ named pipes¸¦ »ç¿ëÇÑ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°µ¥ÀÌÅ͸¦ Ŭ¸³º¸µå³ª ½º¸¶Æ®Ä«µå ÀÎÁõ µ¥ÀÌÅÍ·Î º¸³¾ ¶§, Ŭ¶óÀ̾ðÆ®¿Í ¿ø°Ý ½Ã½ºÅÛ »çÀÌ¿¡ µ¥ÀÌÅÍ°¡ ¿À°¡°Ô ÇÒ ¶§ named pipes°¡ »ç¿ëµÇ´Â °ÍÀÌÁÒ.¡±
À̹ø¿¡ ¹ß°ßµÈ Ãë¾àÁ¡ÀÎ CVE-2022-21893Àº ¹Ù·Î ÀÌ named pipes¿Í °ü·ÃÀÌ ÀÖ´Ù. ¡°named pipes°¡ ƯÁ¤ Á¶°Ç¿¡¼ »ý¼ºµÇ´Â ¹æ½Ä°ú °ü·ÃÀÌ ÀÖ½À´Ï´Ù. ƯÁ¤ »óȲ¿¡¼ »ç¿ëÀÚ°¡ named pipes ¼¹ö ÀνºÅϽº¸¦ ¸¸µé¸é ¿ø°Ý ½Ã½ºÅÛ°ú Ŭ¶óÀ̾ðÆ® ½Ã½ºÅÛ¿¡¼ ¿À°¡´Â µ¥ÀÌÅÍ°¡ Áß°£¿¡ ´Ù¸¥ named pipes¸¦ °ÅÃÄ °¥ ¼ö ÀÖµµ·Ï ÇÒ ¼ö ÀÖ½À´Ï´Ù. Áï Áß°£ÀÚ °ø°ÝÀÌ °¡´ÉÇÑ °ÍÀÌÁÒ. Áß°£¿¡¼ ·Î±×Àο¡ ÇÊ¿äÇÑ Å©¸®µ§¼È µî Áß¿äÇÑ µ¥ÀÌÅ͸¦ ÈÉÃÄ°¥ ¼ö ÀÖ°Ô µË´Ï´Ù.¡±
½ºÅ×Àοö¼¿Àº ¡°RDP¸¦ ÅëÇØ ¿ø°Ý Àåºñ¿¡ ¿¬°áµÈ »ç¿ëÀÚ¶ó¸é ´©±¸³ª ÀÌ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕÀ» ÇÒ ¼ö ÀÖ´Ù¡±¸ç ¡°°°Àº ¿ø°Ý ±â°è¿¡ ¿¬°áµÈ »ç¿ëÀÚµéÀÇ µ¥ÀÌÅ͸¦ ¿¶÷ÇÏ°í ¼öÁ¤ÇÏ´Â °Íµµ °¡´ÉÇÏ´Ù¡±°í ¼³¸íÇÑ´Ù. ¡°ÀÌ °ø°ÝÀ» ¼º°ø½ÃŲ °ø°ÝÀÚ°¡ ÇÒ ¼ö ÀÖ´Â ÀÏÀº ¹«±Ã¹«ÁøÇÕ´Ï´Ù. ½º¸¶Æ®Ä«µå Á¤º¸, PIN ¹øÈ£ µîÀ» ÈÉÄ¡¸é ÇØ´ç »ç¿ëÀÚ·Î À§ÀåÇÏ¿© ·Î±×ÀÎÇÒ ¼öµµ ÀÖ½À´Ï´Ù. Áï ±ÇÇÑ »ó½Â±îÁöµµ °¡´ÉÇÏ´Ù´Â °Ì´Ï´Ù.¡± ½ºÅ×Àοö¼¿¿¡ ÀÇÇϸé ÀÌ Ãë¾àÁ¡ÀÇ ÀͽºÇ÷ÎÀÕ ³À̵µ°¡ ³ôÀº °Íµµ ¾Æ´Ï¶ó°í ÇÑ´Ù. À̸¦ Áõ¸íÇϱâ À§ÇØ °£´ÜÇÑ ÀͽºÇ÷ÎÀÕ µµ±¸µµ »çÀ̹ö¾ÆÅ©¿¡¼´Â °³¹ßÇß´Ù.
¡°ÇÑ °³ÀÇ ¿ø°Ý ½Ã½ºÅÛ¿¡ ¿©·¯ »ç¿ëÀÚ°¡ ¿¬°áµÇ´Â »ç·Ê´Â ÈçÈ÷ ãÀ» ¼ö ÀÖ½À´Ï´Ù. ȸ»ç ³»ºÎ ³×Æ®¿öÅ©¿¡ Á¢±ÙÇϱâ À§ÇØ ¿©·¯ »ç¿ëÀÚµéÀÌ ÇÑ ¹ø¾¿ °ÅÃÄ °¡´Â Á¡ÇÁ ¹Ú½º ȤÀº Á¡ÇÁ ¼¹ö°¡ ÁÁÀº »ç·ÊÁÒ. ¼¼¼Ç ±â¹ÝÀÇ µ¥½ºÅ©Åé ȯ°æ ¿ª½Ã ¿©·¯ »ç¿ëÀÚ°¡ ÇÑ ±â°è¿¡ ¿¬°áµÇ¾î ¾ÖÇø®ÄÉÀ̼ǵéÀ» ½ÇÇà½Ãų ¼ö ÀÖ½À´Ï´Ù. ±×·¸±â ¶§¹®¿¡ CVE-2022-21893 Ãë¾àÁ¡ÀÇ ÀͽºÇ÷ÎÀÕÀÌ »ó´çÈ÷ À§ÇèÇØÁú ¼ö ÀÖ´Â °Ì´Ï´Ù.¡±
°ø°ÝÀÚµé·Î¼´Â ±ÇÇÑÀÌ ³ôÀº »ç¿ëÀÚ¸¦ ã¾Æ³»°í, ÀÌ »ç¿ëÀÚ¸¦ ´ë»óÀ¸·Î ¼Ò¼È ¿£Áö´Ï¾î¸µ °ø°ÝÀ» ½ÃµµÇØ ´Ù¼öÀÇ »ç¿ëÀÚ°¡ ÀÌ¿ëÇÏ´Â ¿ø°Ý ±â°è¿¡ ·Î±×ÀÎÇϵµ·Ï ²Ó´Ù¸é Å« È¿°ú¸¦ °ÅµÑ ¼ö ÀÖ´Ù. ¡°´Ù¼öÀÇ »ç¿ëÀÚ°¡ ÀÌ¿ëÇÏ´Â ¿ø°Ý ±â°è´Â ¼¹öÀÏ ¼öµµ ÀÖ°í, »ç³» ÁÖ¿ä ¿öÅ©½ºÅ×À̼ÇÀÏ ¼öµµ ÀÖÁö¿ä. ±×·± ±â°è¸¦ ¹Ì¸® ħÇØÇØµÑ ÇÊ¿äµµ ¾ø½À´Ï´Ù. °ø°ÝÀÚµé·Î¼´Â CVE-2022-21893¸¸ ÀͽºÇ÷ÎÀÕ¸¸ ÇÏ¸é µÅ¼ °£´ÜÇÕ´Ï´Ù.¡±
°ø°ÝÀÚµéÀº RDP¸¦ ¿À·£ ½Ã°£ ÀͽºÇ÷ÎÀÕ ÇØ ¿Ô´Ù. ÀÌ ÇÁ·ÎÅäÄÝÀ» ÅëÇØ ÇÇÇØÀÚÀÇ ½Ã½ºÅÛ¿¡ ÃÖÃÊ Ä§ÅõÇÏ´Â ¼ö¹ýÀº ÇØÅ· °ø°ÝÀÚµéÀÇ ÈçÇÑ Àü·« Áß Çϳª´Ù. Äڷγª·Î ÀÎÇØ ¿ø°Ý ±Ù¹«ÀÚµéÀÌ ´Ã¾î³ª¸é¼ RDP È°¿ëÀÌ ´Ã¾î³µ°í, ÀÌ´Â °ø°ÝÀڵ鿡°Ô È£Àç°¡ µÇ¾ú´Ù. ºÐ»ê ³×Æ®¿öÅ©ÀÇ È°¿ëµµ°¡ Áö±Ýó·³ °è¼Ó ³ôÀº »óÅ·Π³²¾Æ ÀÖ°Ô µÈ´Ù¸é °ø°ÝÀÚµéÀº °è¼ÓÇؼ RDP¸¦ °ø·«ÇÒ °ÍÀ¸·Î ¿¹»óµÈ´Ù.
3ÁÙ ¿ä¾à
1. ¿ø°Ý Á¢±Ù ¹× Á¦¾î¸¦ °¡´ÉÇÏ°Ô ÇØ ÁÖ´Â À©µµ ¼ºñ½º, RDS.
2. ÀÌ ¼ºñ½º¿¡¼ Áß°£ÀÚ °ø°Ý °¡´ÉÇÏ°Ô ÇØ ÁÖ´Â »õ Ãë¾àÁ¡ ¹ß°ßµÊ.
3. ÀÌ Ãë¾àÁ¡Àº À̹ø ÁÖ MSÀÇ Á¤±â ÆÐÄ¡¸¦ ÅëÇØ ÇØ°áµÆÀ¸´Ï Àû¿ë ÇÊ¿äÇÔ.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>