[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®(Apache Commons Text)¿¡¼ ¹ß°ßµÈ ÃʰíÀ§Çèµµ Ãë¾àÁ¡ ¶§¹®¿¡ º¸¾È ¾÷°è°¡ ±äÀåÇϰí ÀÖ´Ù. ÀÌ Ãë¾àÁ¡À» °ø°ÝÀÚµéÀÌ ¼º°øÀûÀ¸·Î ÀͽºÇ÷ÎÀÕ ÇÒ °æ¿ì ¾ÆÆÄÄ¡°¡ ¼³Ä¡µÈ ¼¹ö¿¡ ¿ø°Ý Á¢±ÙÇÏ¿© Äڵ带 ½ÇÇàÇÒ ¼ö ÀÖ°Ô µÈ´Ù°í ÇÑ´Ù. ÀÌ Ãë¾àÁ¡Àº CVE-2022-42889À̸ç, 10Á¡ ¸¸Á¡¿¡ 9.8Á¡À» ¹Þ¾Ò´Ù. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® 1.5~1.9 ¹öÀü¿¡¼ Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ°í ÀÖÀ¸¸ç, ¾ÆÁ÷±îÁö ÀͽºÇ÷ÎÀÕ È°µ¿ÀÌ ¹ß°ßµÇÁö´Â ¾Ê¾Ò´Ù.

[À̹ÌÁö = utoimage]
¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀÇ ºü¸¥ ¾÷µ¥ÀÌÆ®
¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü(ASF)Àº 9¿ù 24ÀÏ 1.10.0 ¹öÀüÀ» ¹ßÇ¥ÇÏ¸é¼ ¹®Á¦ÀÇ Ãë¾àÁ¡À» ÇØ°áÇß´Ù. ÇÏÁö¸¸ º¸¾È ±Ç°í¹®ÀÌ ¹ßÇ¥µÈ °Ç Áö³ ¸ñ¿äÀÏÀÇ ÀÏÀ̾ú´Ù. ÀÌ ±Ç°í¹®À» ÅëÇØ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´ÜÀº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® ³» µðÆúÆ® ·è¾÷(Lookup) ÀνºÅϽºµéÀÌ ¹®Á¦ÀÇ ±Ù¿øÀ̶ó°í ¼³¸íÇß´Ù. ¿ø°Ý ÄÚµå ½ÇÇàÀ» °¡´ÉÇÏ°Ô ÇÏ´Â Ãë¾àÁ¡À̱⠶§¹®¿¡ ¹Ì±¹ÀÇ NISTµµ 1.10.0 ¹öÀüÀ¸·ÎÀÇ ¾÷±×·¹À̵带 ±ÇÀåÇÏ°í ³ª¼¹´Ù.
¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®´Â ÀÏÁ¾ÀÇ ¶óÀ̺귯¸®·Î, Ç¥ÁØ ÀÚ¹Ù °³¹ß ŰƮ(JDK)¿¡ Æ÷ÇԵǾî ÀÌ´Â ÅØ½ºÆ® ó¸® ±â´ÉÀ» °ÈÇÑ´Ù. ÇöÀç ÀÌ ¶óÀ̺귯¸®¸¦ Ȱ¿ëÇϰí ÀÖ´Â ÇÁ·ÎÁ§Æ®´Â 2588°³¶ó°í Çϴµ¥, ¾ÆÆÄÄ¡ ÇÏµÓ Ä¿¸Õ(Apache Hadoop Common), ½ºÆÄÅ© ÇÁ·ÎÁ§Æ® ÄÚ¾î(Spark Project Core), ¾ÆÆÄÄ¡ º§·Î½ÃƼ(Apache Velocity), ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇǰܷ¹À̼Ç(Apache Commons Configuration)°ú °°Àº ´ëÇü ÇÁ·ÎÁ§Æ®µéÀÌ ´Ù¼ö Æ÷ÇԵǾî ÀÖ´Ù°í ÇÑ´Ù.
±êÇãºê½ÃÅ¥¸®Æ¼·¦(GitHub Security Lab)Àº ¿À´Ã ±Ç°í¹®À» ¹ßÇ¥Çϸç CVE-2022-2022-42889¸¦ ÃÖÃÊ·Î ¹ß°ßÇÑ °Ç ±êÇãºêÀÇ ¸ðÀÇ ÇØÄ¿¿´´Ù°í Çϸç, ÀÌ¹Ì Áö³ 3¿ù¿¡ ¾ÆÆÄÄ¡¼ÒÇÁÆ®¿þ¾îÀç´Ü¿¡°Ô »ó¼¼ ³»¿ëÀ» Á¦º¸Çß´Ù°í ¹àÇû´Ù. º¸¾È Àü¹®°¡ Äɺó ºä¸óÆ®(Kevin Beaumont)´Â ÀÚ½ÅÀÇ Æ®À§Å͸¦ ÅëÇØ ¡°¾ÆÆÄÄ¡ ¿ä¼ÒÀÇ Ãë¾àÁ¡Àº ·Î±×4¼Ð(Log4Shell)°ú ºñ½ÁÇϱ⵵ ÇÏÁö¸¸, ±×¸¸Å ÆÄ±Þ·ÂÀÌ ÀÖÀ» °Í °°Áö ¾Ê´Ù¡±°í ¸»Çß´Ù.
¡°¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ®¿¡´Â ¿©·¯ °¡Áö ±â´ÉµéÀÌ Àִµ¥, ±× ¾È¿¡´Â ÄÚµå ½ÇÇà°ú °ü·ÃµÈ °ÍÀÌ ÀÖ½À´Ï´Ù. »ç¿ëÀÚµéÀÌ ÀÔ·ÂÇÑ ¹®ÀÚ¿À» ÅëÇØ ƯÁ¤ ±â´ÉÀÌ ½ÇÇàµÇµµ·Ï ÇÑ °ÍÀÌÁÒ. ÀÌ ±â´ÉÀ» ½ÇÁ¦·Î Ȱ¿ëÇÏ¸é¼ »ç¿ëÀÚ ÀÔ·Â °ªÀ» ¹Þ´Â À¥ ¾ÖÇø®ÄÉÀ̼ǵéÀÌ ÀÖ´Ù¸é °ø°ÝÀÚµéÀº À̸¦ Ȱ¿ëÇØ Ãë¾àÁ¡À» ÀͽºÇ÷ÎÀÕ ÇØ ÄÚµå ½ÇÇà °ø°ÝÀ» ½Ç½ÃÇÒ ¼ö ÀÖ°Ô µË´Ï´Ù. ±×·±µ¥ ±×·± ¾ÛÀ» ã´Â °Ô ±×¸® ½±Áö¸¸Àº ¾ÊÀ» °ÍÀ¸·Î º¸ÀÔ´Ï´Ù.¡± ºä¸óÆ®ÀÇ ¼³¸íÀÌ´Ù.
°³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ³ª¿Ô´Ù
ÇÏÁö¸¸ ¾È½ÉÇϱ⿡´Â À̸£´Ù. º¸¾È ¾÷ü ±×·¹À̳ëÀÌÁî(GreyNoise)¿¡ ÀÇÇϸé CVE-2022-42889¿¡ ´ëÇÑ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀÌ ÀÌ¹Ì °ø°³µÇ¾ú±â ¶§¹®ÀÌ´Ù. ¡°CVE-2022-42889´Â 2022³â 7¿ù¿¡ ¹ßÇ¥µÈ Ãë¾àÁ¡ÀÎ CVE-2022-33980°ú ´ë´ÜÈ÷ Èí»çÇÕ´Ï´Ù. ÀÌ Ãë¾àÁ¡Àº ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÄÁÇǰܷ¹À̼Ç(Apache Commons Configuration)¿¡¼ ³ªÅ¸³ °ÍÀÔ´Ï´Ù. µÎ Ãë¾àÁ¡ÀÌ CVSS Á¡¼öµµ °°½À´Ï´Ù.¡± ÀÌ ¶§¹®¿¡ CVE-2022-42889ÀÇ °³³äÁõ¸í¿ë ÀͽºÇ÷ÎÀÕÀº ²Ï³ª ºü¸£°Ô ³ª¿Â »óÅ´Ù.
´Ù¸¸ ÇöÀç±îÁö ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§¸¦ ã¾Æ³»Áö´Â ¸øÇß´Ù°í ±×·¹À̳ëÀÌÁî´Â ¼³¸íÇÑ´Ù. ¡°°è¼ÓÇØ¼ ¸ð´ÏÅ͸µÀ» Çϰí ÀÖ±ä ÇÕ´Ï´Ù¸¸, ÇöÀç±îÁö´Â ½ÇÁ¦ °ø°Ý ÇàÀ§¸¦ ¹ß°ßÇÒ ¼ö ¾ø¾ú½À´Ï´Ù. ¾ÕÀ¸·Îµµ ²ÙÁØÈ÷ ¸ð´ÏÅ͸µÀ» ÇÏ¿© ½ÇÁ¦ ÀͽºÇ÷ÎÀÕ ÇàÀ§°¡ ¹ß°ßµÉ ½Ã ºü¸£°Ô º¸¾È ¾÷°è¿¡ ¾Ë¸± Àü¸ÁÀÔ´Ï´Ù.¡±
¶Ç ´Ù¸¥ º¸¾È ¾÷ü Á¦ÀÌÇÁ·Î±×(JFrog)ÀÇ °æ¿ì ¡°CVE-2022-42889°¡ ¼ÒÇÁÆ®¿þ¾î º¸¾È »ýŰ迡 ¹ÌÄ¡´Â ¿µÇâ·ÂÀÌ »ó´çÈ÷ Ŭ °ÍÀ¸·Î º¸À̱ä ÇÏÁö¸¸ ·Î±×4¼Ð°ú ºñ½ÁÇÑ ¼öÁØÀÏ °ÍÀ¸·Î ¿©°ÜÁöÁö´Â ¾Ê´Â´Ù¡±°í Æ®À§Å͸¦ ÅëÇØ ºÐ¼®Çß´Ù.
3ÁÙ ¿ä¾à
1. ¸¹Àº ¼ÒÇÁÆ®¿þ¾î¿¡¼ »ç¿ëµÇ´Â ¾ÆÆÄÄ¡ ¿ä¼Ò¿¡¼ Ãë¾àÁ¡ÀÌ ¹ß°ßµÊ.
2. ÀÌ ¶§¹®¿¡ ·Î±×4¼Ð »çŰ¡ ¾ð±ÞµÇ°í ÀÖÀ¸³ª ±× Á¤µµ·Î À§ÇèÇØ º¸ÀÌÁö´Â ¾ÊÀ½.
3. ¾ÆÆÄÄ¡ Ä¿¸Õ½º ÅØ½ºÆ® 1.10.0 ÀÌ»ó ¹öÀüÀ» »ç¿ëÇÏ¸é ¾ÈÀü.
[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>