Home > Àüü±â»ç

[±ä±Þ] ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ ½Å±Ô Ãë¾àÁ¡ ½ºÄµ °ø°Ý ½ÃÀÛ! º¸¾È ÆÐÄ¡ ½Ã±Þ

ÀÔ·Â : 2022-04-04 11:10
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ, ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ Ãë¾àÁ¡ ½ºÄµ °ø°Ý 2ÀÏ Å½Áö
½ºÇÁ¸µ°ú °ü·ÃÇØ µÎ°³ÀÇ Ãë¾àÁ¡ ¹ßÇ¥, ¸ðµÎ º¸¾È ÆÐÄ¡ ¹ßÇ¥µÈ ¸¸Å­ Á¶¼ÓÇÑ ÆÐÄ¡ ÇÊ¿ä


[º¸¾È´º½º ±Ç ÁØ ±âÀÚ] ÃÖ±Ù ¹ß°ßµÈ ½ºÇÁ¸µ Ŭ¶ó¿ìµå(Spring Cloud)ÀÇ Ãë¾àÁ¡À» °ø°ÝÇϱâ À§ÇÑ ½ºÄµ½Ãµµ°¡ ½ÃÀ۵ǰí ÀÖ¾î »ç¿ëÀÚµéÀÇ Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÈ´Ù°í ¿µ³²ÀÌ°ø´ëÇб³(ÃÑÀå ÀÌÀç¿ë) »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ´Â ¹àÇû´Ù.

[À̹ÌÁö=utoimage]


½ºÇÁ¸µ Ŭ¶ó¿ìµå¶õ ºÐ»ê ȯ°æ¿¡¼­ °³¹ß, ºôµå, ¹èÆ÷, ¿î¿µ¿¡ ÇÊ¿äÇÑ ¾ÆÅ°ÅØó¸¦ ½±°Ô ±¸¼ºÇÒ ¼ö ÀÖ°Ô µµ¿ÍÁÖ´Â Spring Boot ±â¹ÝÀÇ ÇÁ·¹ÀÓ¿öÅ©ÀÌ´Ù. ÇØ´ç Ãë¾àÁ¡ÀÇ ½Äº°¹øÈ£´Â CVE-2022-22963À¸·Î Spring Cloud Function 3.1.6 ¹× 3.2.2 ÀÌÇÏ¿¡¼­ ¹ß»ýÇϸç, URL ¿äû ½Ã HTTP Çì´õ¿¡ Ư¼öÇÏ°Ô Á¶ÀÛµÈ spel(Spring Expression Language)À» ÀÔ·ÂÇÒ °æ¿ì ¼­¹ö¿¡¼­ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀÌ Ãë¾àÁ¡ÀÌ °ø°³µÈ Áö ¾ó¸¶ µÇÁö ¾Ê¾Æ ÇØ´ç Ãë¾àÁ¡À» Å×½ºÆ®ÇÒ ¼ö ÀÖ´Â °ø°ÝÄڵ尡 ÀÎÅÍ³Ý»ó¿¡ °ø°³µÈ ¹Ù ÀÖ´Ù.

¡ã±âÁ¸ °ø°³µÈ °³³äÁõ¸í ÄÚµå[Ãâó=https://github.com/hktalent/spring-spel-0day-poc]


ÀÚüÀûÀ¸·Î º¸¾È°üÁ¦¼¾Å͸¦ ¿î¿µÁßÀÎ ¿µ³²ÀÌ°ø´ëÇб³´Â 4¿ù 2ÀÏ ¿ÀÀü 9½Ã°æ ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ Ãë¾àÁ¡À» ½ºÄµÇÏ´Â °ø°ÝÀÌ ÃÖÃʷΠŽÁöµÆ´Ù°í ¹àÇû´Ù. °ø°Ý ÄÚµå´Â °ø°³µÈ °³³äÁõ¸í ÄÚµå¿Í µ¿ÀÏÇÑ ÇüÅ·Π±¸¼ºµÇ¾î ÀÖÀ¸¸ç, Ãë¾àÁ¡¿¡ ³ëÃâµÉ °æ¿ì °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ µµ¸ÞÀο¡ ´ëÇÑ DNS ÁúÀÇ°¡ ¿äûµÈ´Ù. °ø°ÝÀÚ´Â DNS¼­¹ö·Î µé¾î¿À´Â ¿äûÀ» È®ÀÎÇØ Ãë¾àÁ¡ÀÌ Á¸ÀçÇϴ ȣ½ºÆ®¸¦ ½Äº°ÇÒ ¼ö ÀÖ´Ù.

¡ãº¸¾È°üÁ¦ ½Ã½ºÅÛ¿¡ ŽÁöµÈ ½ÇÁ¦ °ø°Ý Äõ¸®[ÀÚ·á=¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ]


ÇØ´ç °ø°ÝÀÇ °æ¿ì Ãë¾àÁ¡ ÄÚµå ³» µµ¸ÞÀÎ Á¤º¸¸¦ ÅëÇØ °ø°ÝÇàÀ§ÀÚ°¡ ¿î¿µÇÏ´Â À¥»çÀÌÆ®(leakix.org)¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. ÇØ´ç »çÀÌÆ®´Â ¼î´Ü°ú °°ÀÌ ÀÎÅͳݻóÀÇ Ãë¾àÁ¡ Á¤º¸¸¦ ½ºÄµÇÏ´Â °÷À¸·Î ÃßÁ¤µÇ¸ç, ±×°£ °ø°Ý ÇàÀ§ÀÚµéÀÌ ½ºÄµÀ» ÅëÇØ È®º¸ÇÑ ´Ù¾çÇÑ Á¤º¸°¡ °Ô½ÃµÇ¾î ÀÖ´Ù. Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù´Â »ç½ÇÀÌ »çÀÌÆ®¿¡ °³½ÃµÇ¸é °ø°ÝÀÚµéÀÌ ÇØ´ç Á¤º¸¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.

¡ã°ø°ÝÇàÀ§ÀÚ »çÀÌÆ®¿¡ °Ô½ÃµÈ Ãë¾àÈ£½ºÆ® ¸ñ·Ï[ÀÚ·á=¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ]

ÀÌÁ¾¶ô »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍÀåÀº ¡°ÃÖ±Ù ½ºÇÁ¸µ°ú °ü·ÃÇØ µÎ°³ÀÇ Ãë¾àÁ¡ÀÌ ¹ßÇ¥µÇ¾ú´Âµ¥, ÀÌ Áß Çϳª¿¡ ´ëÇÑ ½ºÄµ °ø°ÝÀÌ ½ÃÀ۵Ǵ °Í °°´Ù¡±¸é¼­, ¡°µÎ °³ÀÇ Ãë¾àÁ¡ ¸ðµÎ º¸¾È ÆÐÄ¡°¡ ¹ßÇ¥µÈ ¸¸Å­ Á¶¼ÓÇÑ ÆÐÄ¡°¡ ÇÊ¿äÇÏ´Ù¡±°í °­Á¶Çß´Ù.

ÇÑÆí, ¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È ¿¬±¸¼¾ÅÍ´Â Áö¿ª ¹Î¡¤°ü¡¤±º, »ê¡¤ÇС¤¿¬ °£ À¯±âÀûÀÎ Çù·ÂÀ» ÅëÇØ »çÀ̹öº¸¾È ´ëÀÀ¿ª·®À» °¡Áø Àü¹®ÀηÂÀ» ¾ç¼ºÇÏ°í, OT(Operational Technology) º¸¾È ±â¼úÀ» °³¹ßÇϱâ À§ÇØ ¿ÃÇØ 3¿ù 1ÀϺηΠ¼³¸³ÇÏ¿´À¸¸ç ÃÊ´ë ¼¾ÅÍÀåÀ¸·Î´Â »çÀ̹öº¸¾ÈÇаúÀåÀÎ ÀÌÁ¾¶ô ±³¼ö¸¦ ÀÓ¸íÇß´Ù.
[±Ç ÁØ ±âÀÚ(editor@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)