Home > Àüü±â»ç

[±ä±Þ] ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ ½Å±Ô Ãë¾àÁ¡ ½ºÄµ °ø°Ý ½ÃÀÛ! º¸¾È ÆÐÄ¡ ½Ã±Þ

ÀÔ·Â : 2022-04-04 11:10
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ, ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ Ãë¾àÁ¡ ½ºÄµ °ø°Ý 2ÀÏ Å½Áö
½ºÇÁ¸µ°ú °ü·ÃÇØ µÎ°³ÀÇ Ãë¾àÁ¡ ¹ßÇ¥, ¸ðµÎ º¸¾È ÆÐÄ¡ ¹ßÇ¥µÈ ¸¸Å­ Á¶¼ÓÇÑ ÆÐÄ¡ ÇÊ¿ä


[º¸¾È´º½º ±Ç ÁØ ±âÀÚ] ÃÖ±Ù ¹ß°ßµÈ ½ºÇÁ¸µ Ŭ¶ó¿ìµå(Spring Cloud)ÀÇ Ãë¾àÁ¡À» °ø°ÝÇϱâ À§ÇÑ ½ºÄµ½Ãµµ°¡ ½ÃÀ۵ǰí ÀÖ¾î »ç¿ëÀÚµéÀÇ Á¶¼ÓÇÑ ÆÐÄ¡°¡ ¿ä±¸µÈ´Ù°í ¿µ³²ÀÌ°ø´ëÇб³(ÃÑÀå ÀÌÀç¿ë) »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ´Â ¹àÇû´Ù.

[À̹ÌÁö=utoimage]


½ºÇÁ¸µ Ŭ¶ó¿ìµå¶õ ºÐ»ê ȯ°æ¿¡¼­ °³¹ß, ºôµå, ¹èÆ÷, ¿î¿µ¿¡ ÇÊ¿äÇÑ ¾ÆÅ°ÅØó¸¦ ½±°Ô ±¸¼ºÇÒ ¼ö ÀÖ°Ô µµ¿ÍÁÖ´Â Spring Boot ±â¹ÝÀÇ ÇÁ·¹ÀÓ¿öÅ©ÀÌ´Ù. ÇØ´ç Ãë¾àÁ¡ÀÇ ½Äº°¹øÈ£´Â CVE-2022-22963À¸·Î Spring Cloud Function 3.1.6 ¹× 3.2.2 ÀÌÇÏ¿¡¼­ ¹ß»ýÇϸç, URL ¿äû ½Ã HTTP Çì´õ¿¡ Ư¼öÇÏ°Ô Á¶ÀÛµÈ spel(Spring Expression Language)À» ÀÔ·ÂÇÒ °æ¿ì ¼­¹ö¿¡¼­ Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ´Â Ãë¾àÁ¡ÀÌ´Ù. ÀÌ Ãë¾àÁ¡ÀÌ °ø°³µÈ Áö ¾ó¸¶ µÇÁö ¾Ê¾Æ ÇØ´ç Ãë¾àÁ¡À» Å×½ºÆ®ÇÒ ¼ö ÀÖ´Â °ø°ÝÄڵ尡 ÀÎÅÍ³Ý»ó¿¡ °ø°³µÈ ¹Ù ÀÖ´Ù.

¡ã±âÁ¸ °ø°³µÈ °³³äÁõ¸í ÄÚµå[Ãâó=https://github.com/hktalent/spring-spel-0day-poc]


ÀÚüÀûÀ¸·Î º¸¾È°üÁ¦¼¾Å͸¦ ¿î¿µÁßÀÎ ¿µ³²ÀÌ°ø´ëÇб³´Â 4¿ù 2ÀÏ ¿ÀÀü 9½Ã°æ ½ºÇÁ¸µ Ŭ¶ó¿ìµåÀÇ Ãë¾àÁ¡À» ½ºÄµÇÏ´Â °ø°ÝÀÌ ÃÖÃʷΠŽÁöµÆ´Ù°í ¹àÇû´Ù. °ø°Ý ÄÚµå´Â °ø°³µÈ °³³äÁõ¸í ÄÚµå¿Í µ¿ÀÏÇÑ ÇüÅ·Π±¸¼ºµÇ¾î ÀÖÀ¸¸ç, Ãë¾àÁ¡¿¡ ³ëÃâµÉ °æ¿ì °ø°ÝÀÚ°¡ ÁöÁ¤ÇÑ µµ¸ÞÀο¡ ´ëÇÑ DNS ÁúÀÇ°¡ ¿äûµÈ´Ù. °ø°ÝÀÚ´Â DNS¼­¹ö·Î µé¾î¿À´Â ¿äûÀ» È®ÀÎÇØ Ãë¾àÁ¡ÀÌ Á¸ÀçÇϴ ȣ½ºÆ®¸¦ ½Äº°ÇÒ ¼ö ÀÖ´Ù.

¡ãº¸¾È°üÁ¦ ½Ã½ºÅÛ¿¡ ŽÁöµÈ ½ÇÁ¦ °ø°Ý Äõ¸®[ÀÚ·á=¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ]


ÇØ´ç °ø°ÝÀÇ °æ¿ì Ãë¾àÁ¡ ÄÚµå ³» µµ¸ÞÀÎ Á¤º¸¸¦ ÅëÇØ °ø°ÝÇàÀ§ÀÚ°¡ ¿î¿µÇÏ´Â À¥»çÀÌÆ®(leakix.org)¸¦ È®ÀÎÇÒ ¼ö ÀÖ´Ù. ÇØ´ç »çÀÌÆ®´Â ¼î´Ü°ú °°ÀÌ ÀÎÅͳݻóÀÇ Ãë¾àÁ¡ Á¤º¸¸¦ ½ºÄµÇÏ´Â °÷À¸·Î ÃßÁ¤µÇ¸ç, ±×°£ °ø°Ý ÇàÀ§ÀÚµéÀÌ ½ºÄµÀ» ÅëÇØ È®º¸ÇÑ ´Ù¾çÇÑ Á¤º¸°¡ °Ô½ÃµÇ¾î ÀÖ´Ù. Ãë¾àÁ¡ÀÌ Á¸ÀçÇÑ´Ù´Â »ç½ÇÀÌ »çÀÌÆ®¿¡ °³½ÃµÇ¸é °ø°ÝÀÚµéÀÌ ÇØ´ç Á¤º¸¸¦ ¾Ç¿ëÇÒ ¼ö ÀÖ¾î ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù.

¡ã°ø°ÝÇàÀ§ÀÚ »çÀÌÆ®¿¡ °Ô½ÃµÈ Ãë¾àÈ£½ºÆ® ¸ñ·Ï[ÀÚ·á=¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ]

ÀÌÁ¾¶ô »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍÀåÀº ¡°ÃÖ±Ù ½ºÇÁ¸µ°ú °ü·ÃÇØ µÎ°³ÀÇ Ãë¾àÁ¡ÀÌ ¹ßÇ¥µÇ¾ú´Âµ¥, ÀÌ Áß Çϳª¿¡ ´ëÇÑ ½ºÄµ °ø°ÝÀÌ ½ÃÀ۵Ǵ °Í °°´Ù¡±¸é¼­, ¡°µÎ °³ÀÇ Ãë¾àÁ¡ ¸ðµÎ º¸¾È ÆÐÄ¡°¡ ¹ßÇ¥µÈ ¸¸Å­ Á¶¼ÓÇÑ ÆÐÄ¡°¡ ÇÊ¿äÇÏ´Ù¡±°í °­Á¶Çß´Ù.

ÇÑÆí, ¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È ¿¬±¸¼¾ÅÍ´Â Áö¿ª ¹Î¡¤°ü¡¤±º, »ê¡¤ÇС¤¿¬ °£ À¯±âÀûÀÎ Çù·ÂÀ» ÅëÇØ »çÀ̹öº¸¾È ´ëÀÀ¿ª·®À» °¡Áø Àü¹®ÀηÂÀ» ¾ç¼ºÇÏ°í, OT(Operational Technology) º¸¾È ±â¼úÀ» °³¹ßÇϱâ À§ÇØ ¿ÃÇØ 3¿ù 1ÀϺηΠ¼³¸³ÇÏ¿´À¸¸ç ÃÊ´ë ¼¾ÅÍÀåÀ¸·Î´Â »çÀ̹öº¸¾ÈÇаúÀåÀÎ ÀÌÁ¾¶ô ±³¼ö¸¦ ÀÓ¸íÇß´Ù.
[±Ç ÁØ ±âÀÚ(editor@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
¿¡½ºÄɾî(ÆÄ¿öºñÁî)  ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
ÃÖ±Ù ¹ß»ýÇÑ Å©¶ó¿ìµå ½ºÆ®¶óÀÌÅ©ÀÇ º¸¾È SW ¾÷µ¥ÀÌÆ® ¿À·ù »çÅÂó·³ SW °ø±Þ¸Á¿¡ º¸¾ÈÀ̽´°¡ ¹ß»ýÇÒ °æ¿ì °ü·ÃµÈ °¢Á¾ ½Ã½ºÅÛ ¹× IT ÀÎÇÁ¶ó ¸¶ºñ°¡ ÀϾ ¼ö ÀÖ´Ù´Â °Ô µå·¯³µ½À´Ï´Ù. ÀÌ·¯ÇÑ °ø±Þ¸Á º¸¾ÈÀ» À§ÇùÇÏ´Â °¡Àå Å« ¿äÀÎÀº ¹«¾ùÀ̶ó°í »ý°¢ÇϽóª¿ä?
·£¼¶¿þ¾î, ÇÇ½Ì µîÀÇ »çÀ̹ö °ø°Ý
SW ¾÷µ¥ÀÌÆ® ¹× SW ±³Ã¼ °úÁ¤¿¡¼­ÀÇ ¿À·ù
SW ÀÚü¿¡ Á¸ÀçÇÏ´Â º¸¾È Ãë¾àÁ¡
½Ã½ºÅÛ °ü¸®ÀÚÀÇ ¿î¿µ»ó ½Ç¼ö ¹× °ü¸® ¹ÌÈí
±âŸ(´ñ±Û·Î)