Home > Àüü±â»ç

Ç÷¹ÀÌ ·£¼¶¿þ¾î °ø°ÝÀÚµé, MS ÀͽºÃ¼ÀÎÁöÀÇ ÇÁ·Ï½Ã³´¼ÐÀ» ±â¹ßÇÏ°Ô °ø·«

ÀÔ·Â : 2022-12-22 13:14
ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â
Ç÷¹ÀÌ ·£¼¶¿þ¾î ¿î¿µÀÚµéÀÌ MS ÀͽºÃ¼ÀÎÁö ¼­¹ö¸¦ °ø·«Çϱ⠽ÃÀÛÇß´Ù. Áö³­ ´Þ ¹ß°ßµÇ°í ÆÐÄ¡µÈ ÇÁ·Ï½Ã³´¼Ð Ãë¾àÁ¡°ú °ü·ÃÀÌ Àִµ¥, ±âÁ¸¿¡ ¾Ë·ÁÁø ¹æ¹ýÀ» »ì¦ ²¿¾Ò´Ù°í ÇÑ´Ù. ¿©·¯ ¼ö´ÜÀ» µ¿¿øÇصµ ÆÐÄ¡¸¸ÇÑ ¹æ¾î¹ýÀÌ ¾ø´Ù°í º¸¾È Àü¹®°¡µéÀº °­Á¶ÇÑ´Ù.

[º¸¾È´º½º ¹®°¡¿ë ±âÀÚ] Ç÷¹ÀÌ(Play)¶ó´Â À̸§ÀÇ ·£¼¶¿þ¾î¸¦ °³¹ßÇÏ°í ¿î¿µÇÏ´Â ÀÚµéÀÌ »õ·Î¿î ÀͽºÇ÷ÎÀÕ ±â¹ýÀ» °³¹ßÇÑ °ÍÀ¸·Î º¸ÀδÙ. MSÀÇ ÀͽºÃ¼ÀÎÁö ¼­¹ö(Exchange Server)¿¡¼­ ¹ß°ßµÈ ¿ø°Ý ÄÚµå ½ÇÇà Ãë¾àÁ¡À» °ø·«ÇÏ°í ÀÖ´Ù°í ÇÑ´Ù. ¹®Á¦ÀÇ Ãë¾àÁ¡Àº ÃÊ°íÀ§Çèµµ·Î ºÐ·ùµÆÀ¸¸ç, 11¿ù MS¿¡¼­ ÆÐÄ¡Çß´Ù. Áï ¾ÆÁ÷ ÆÐÄ¡¸¦ Àû¿ëÇÏÁö ¾Ê´Â´Ù¸é Ç÷¹ÀÌ¿¡ °¨¿°µÉ °¡´É¼ºÀÌ ³ô´Ù´Â °ÍÀÌ´Ù.

[À̹ÌÁö = utoimage]


¹®Á¦ÀÇ Ãë¾àÁ¡Àº CVE-2022-41082·Î ÇÁ·Ï½Ã³´¼Ð(ProxyNotShell)À̶ó´Â À̸§ÀÇ Ãë¾àÁ¡µé Áß Çϳª´Ù. ÀͽºÃ¼ÀÎÁö ¼­¹ö 2013, 2016, 2019¿¡¼­ º£Æ®³²ÀÇ º¸¾È ¾÷ü GTSC°¡ 11¿ù¿¡ óÀ½ ¹ß°ßÇß´Ù. Âü°í·Î ÇÁ·Ï½Ã³´¼ÐÀ̶ó´Â À̸§ÀÌ ºÙÀº Ãë¾àÁ¡ÀÌ Çϳª ´õ ÀÖ´Ù. CVE-2022-41040À¸·Î, SSRF ¹ö±× Áß Çϳª·Î ºÐ¼®µÆ´Ù. ÀͽºÇ÷ÎÀÕ¿¡ ¼º°øÇÑ °ø°ÝÀÚ´Â ±ÇÇÑÀ» »ó½Â½Ãų ¼ö ÀÖ´Ù.

À̹ø ÁÖ º¸¾È ¾÷ü Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©(CrowdStrike)´Â Ç÷¹ÀÌ ·£¼¶¿þ¾î¿Í ¿¬·çµÈ °ø°ÝÀÚµéÀÌ »õ·Î¿î ÀͽºÇ÷ÎÀÕ °ø°ÝÀ» ½Ç½ÃÇÏ°í ÀÖ´Ù´Â °É ¹ß°ßÇß´Ù. CVE-2022-41082°¡ ¿¬·çµÇ¾î ÀÖ¾ú´Ù. MS°¡ ÀÌ¹Ì ÇÁ·Ï½Ã³´¼Ð¿¡ ´ëÇÑ À§Çè ¿ÏÈ­ ´ëÃ¥À» ¹ßÇ¥Çߴµ¥, ±×°ÍÀ» ¹«·ÂÈ­½ÃÅ°±â À§ÇÑ ÀͽºÇ÷ÎÀÕ ¹æ¹ýÀ̾ú´Ù. °ø°Ý ¼ø¼­´Â ´ÙÀ½°ú °°¾Ò´Ù.

1) ºñ±³Àû ´ú ¾Ë·ÁÁø SSRF Ãë¾àÁ¡ÀÎ CVE-2022-41080À» ¸ÕÀú ÀͽºÇ÷ÎÀÕ ÇÑ´Ù.
2) 1)¹ø ÀͽºÇ÷ÎÀÕÀ» ÇÔÀ¸·Î½á ÆÄ¿ù¼Ð ¿ø°Ý ¼­ºñ½º¿¡ Á¢±ÙÇÒ ¼ö ÀÖ°Ô µÈ´Ù. ÀÌ ¶§ ¿ÀÅäµð½ºÄ¿¹ö(Autodiscover) ¿£µåÆ÷ÀÎÆ® ´ë½Å ¾Æ¿ô·è À¥ ¾×¼¼½º(OWA) ÇÁ·ÐÆ®¿£µå¸¦ È°¿ëÇÑ´Ù. Âü°í·Î ÀÌ SSRF ¹ö±×µµ ÇÁ·Ï½Ã³´¼ÐÀÇ SSRF ¹ö±×¿Í µ¿ÀÏÇÑ CVSS Á¡¼öÀÎ 8.8Á¡À» °¡Áö°í ÀÖ´Ù.
3) CVE-2022-41080À» ÅëÇØ ÆÄ¿ö¼Ð ¿ø°Ý ¼­ºñ½º¿¡ Á¢±ÙÇÏ´Â µ¥ ¼º°øÇß´Ù¸é, À̸¦ ÅëÇØ ¹®Á¦ÀÇ ÇÙ½ÉÀÎ CVE-2022-41082¸¦ ÀͽºÇ÷ÎÀÕ ÇÒ ¼ö ÀÖ°Ô µÈ´Ù.

Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â ÀÌ·± ¼ø¼­·Î °ø°ÝÇÏ¿© ÆÄ¿ö¼ÐÀÇ ¿ø°Ý ¼­ºñ½º¸¦ ¾Ç¿ëÇÏ´Â °Ç ÇöÀç±îÁö ÇÑ ¹øµµ ¹ß°ßµÇÁö ¾ÊÀº ±â¹ýÀ̶ó°í ¼³¸íÇÑ´Ù. ¡°MS°¡ ÀÌÀü¿¡ ¹ßÇ¥ÇÑ ÇÁ·Ï½Ã³´¼Ð ´ëÀÀ¹ýÀº ¿ÀÅäµð½ºÄ¿¹ö ¿£µåÆ÷ÀÎÆ®·Î µé¾î°¡´Â ¿äûµéÀ» Â÷´ÜÇÏ´Â ¿ø¸®¸¦ °¡Áö°í ÀÖ½À´Ï´Ù. ±×·¸±â ¶§¹®¿¡ À̹ø¿¡ Ç÷¹ÀÌ ·£¼¶¿þ¾î ±×·ìÀÌ ¼±º¸ÀÎ ¹æ¹ý¿¡ ´ëÇؼ­´Â È¿·ÂÀ» ¹ßÈÖÇÏÁö ¸øÇÏ°Ô µË´Ï´Ù.¡± Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â CVE-2022-41080¿¡¼­ ½ÃÀÛÇÏ¿© CVE-2022-41082·Î ±Í°áµÇ´Â ÀͽºÇ÷ÎÀÕ ¹æ¹ý¿¡ OWASSRF¶ó´Â À̸§À» ºÙ¿´´Ù.

Ç÷¹ÀÌ ·£¼¶¿þ¾îÀÇ »õ·Î¿î °ø°ÝÀÇ ÇÇÇØÀÚ°¡ µÇÁö ¾ÊÀ¸·Á¸é MS°¡ 11¿ù 8ÀÏ¿¡ ¹èÆ÷Çϱ⠽ÃÀÛÇÑ ÆÐÄ¡¸¦ Àû¿ëÇÏ´Â °ÍÀÌ °¡Àå ºü¸£°í È¿°ú°¡ ÁÁ´Ù. ¡°ÆÐÄ¡¸¦ ¹ßÇ¥Çϸ鼭 ÆÐÄ¡ ¿Ü »ç¿ëÇÒ ¼ö ÀÖ´Â À§Çè ¿ÏÈ­ ¹æ¹ýµµ °°ÀÌ °ø°³¸¦ Çß½À´Ï´Ù¸¸, À̹ø Ç÷¹ÀÌÀÇ °ø°ÝÀ» ¸·´Â µ¥¿¡´Â ÀüÇô Àǹ̸¦ °®Áö ¸øÇÕ´Ï´Ù. ÆÐÄ¡°¡ ºÒ°¡´ÉÇÑ »óȲÀ̶ó¸é Â÷¶ó¸® OWA¸¦ ¿ÏÀüÈ÷ ºñÈ°¼ºÈ­ ÇÏ´Â °ÍÀÌ ´õ ³´½À´Ï´Ù.¡±

Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â Ç÷¹ÀÌ ·£¼¶¿þ¾î°¡ MS ÀͽºÃ¼ÀÎÁö ȯ°æÀ» ÀͽºÇ÷ÎÀÕ ÇÏ´Â °ÍÀ» ¹ß°ßÇÏ°í Á¶»ç¸¦ ±íÀÌ ÇÏ´Ù°¡ OWASSRF¸¦ ¹ß°ßÇß´Ù°í ÇÑ´Ù. ´ç¿¬È÷ ÇÁ·Ï½Ã³´¼Ð Ãë¾àÁ¡ÀÌ ¿¬·çµÇ¾úÀ» °ÍÀ̶ó°í ¿©°å°í ½ÇÁ¦·Î CVE-2022-41082°¡ ¿¬·çµÈ °ÍÀ» ÆľÇÇß´Ù. ±×·±µ¥ CVE-2022-41040À» °Çµå¸° ÈçÀûÀº ãÀ» ¼ö°¡ ¾ø¾ú´Ù. ¡°ÀÌ»óÇßÁÒ. ±×·¡¼­ ºÐ¼®À» °è¼Ó À̾´õ´Ï ¾û¶×ÇÑ Ãë¾àÁ¡ÀÎ CVE-2022-41080ÀÌ ³ª¿Ô½À´Ï´Ù.¡±

Å©¶ó¿ìµå½ºÆ®¶óÀÌÅ©´Â °ü¸®ÀÚ°¡ ¾Æ´Â »ç¿ëÀÚµéÀÇ °èÁ¤°ú ½Ã½ºÅÛ¿¡¼­´Â ¿ø°Ý ÆÄ¿ö¼Ð ±â´ÉÀ» ºñÈ°¼ºÈ­ ÇÏ´Â °ÍÀÌ ¾ÈÀüÇÏ´Ù°í ±ÇÀåÇÑ´Ù. ¡°°ü¸®ÀÚ°¡ ¾Æ´Ñ °æ¿ì¿¡ ¿ø°Ý ÆÄ¿ö¼ÐÀ» »ç¿ëÇÏ´Â °æ¿ì´Â ¸¹Áö ¾ÊÁÒ. ºñÈ°¼ºÈ­ ÇÑ´Ù°í Çؼ­ »ý»ê¼ºÀÌ Å©°Ô ÀúÇصÇÁö´Â ¾Ê´Â °Ô º¸ÅëÀÔ´Ï´Ù. ¿¹¿ÜÀûÀÎ °æ¿ì°¡ ÀÖ´Ù°í ÇÏ´õ¶óµµ ²Ä²ÄÇÏ°Ô °ËÅäÇؼ­ Á¤¸» ±× ±â´ÉÀÌ ÇÊ¿äÇÑÁö, ´Ù¸¥ ¹æ¹ýÀº ¾ø´Â °ÇÁö Á¶»çÇÏ´Â °Íµµ ÇÊ¿äÇÏ°í¿ä. EDR ¼Ö·ç¼ÇÀ» »ç¿ëÇØ ÆÄ¿ö¼Ð ÇÁ·Î¼¼½º¸¦ À¯¹ßÇÏ´Â À¥ ¼­ºñ½ºµéÀ» ŽÁöÇØ ³»´Â °Íµµ Áß¿äÇÕ´Ï´Ù. ÀÌ·± °Ç ÀϹÝÀûÀÎ »çÀ̹ö °ø°ÝÀ» ¿¹¹æÇÏ´Â µ¥¿¡µµ ÀûÀÝÀÌ µµ¿òÀÌ µÇ´Â ½Çõ »çÇ×ÀÔ´Ï´Ù.¡±

3ÁÙ ¿ä¾à
1. ÇÁ·Ï½Ã³´¼ÐÀ̶ó´Â Ãë¾àÁ¡À» »õ·Ó°Ô ÀͽºÇ÷ÎÀÕ ÇÏ´Â ¹æ¹ýÀÌ ³ªÅ¸³².
2. Á¦ÀÏ ¸ÕÀú È°¿ëÇϱ⠽ÃÀÛÇÑ °Ç Ç÷¹ÀÌ ·£¼¶¿þ¾î ¿î¿µÀÚµé.
3. ÆÐÄ¡¸¦ ÇÏ´Â °Ô °¡Àå ÁÁÁö¸¸, »óȲÀÌ Çã¶ôÇÏÁö ¾Ê´Â´Ù¸é OWA¸¦ ºñÈ°¼ºÈ­.

[±¹Á¦ºÎ ¹®°¡¿ë ±âÀÚ(globoan@boannews.com)]

<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>

  •  
  • 0
  • ÆäÀ̽ººÏ º¸³»±â Æ®À§ÅÍ º¸³»±â ³×À̹ö ¹êµå º¸³»±â Ä«Ä«¿À ½ºÅ丮 º¸³»±â ³×À̹ö ºí·Î±× º¸³»±â

  • ¡°
  •  SNS¿¡¼­µµ º¸¾È´º½º¸¦ ¹Þ¾Æº¸¼¼¿ä!! 
  • ¡±
 ÇÏÀÌÁ¨ ÆÄ¿öºñÁî 23³â 11¿ù 16ÀÏ~2024³â 11¿ù 15ÀϱîÁö ¾Æ½ºÆ®·Ð½ÃÅ¥¸®Æ¼ ÆÄ¿öºñÁî 2023³â2¿ù23ÀÏ ½ÃÀÛ ³Ý¾Øµå ÆÄ¿öºñÁî ÁøÇà 2020³â1¿ù8ÀÏ ½ÃÀÛ~2021³â 1¿ù8ÀϱîÁö À§Áîµð¿£¿¡½º 2018
¼³¹®Á¶»ç
³»³â ȸ»ç¿¡ ²À µµÀÔÇÏ°í ½ÍÀº º¸¾È ¼Ö·ç¼Ç ¶Ç´Â Ç÷§ÆûÀº ¹«¾ùÀΰ¡¿ä?
XDR
EDR
AI º¸¾È
Á¦·ÎÆ®·¯½ºÆ®
°ø±Þ¸Á º¸¾È ü°è(SBOM)
Ŭ¶ó¿ìµå º¸¾È ¼Ö·ç¼Ç
±âŸ(´ñ±Û·Î)